Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en REDCap 14.9.6 (CVE-2025-23110)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
10/01/2025
Última modificación:
25/02/2025

Descripción

Se descubrió un problema en REDCap 14.9.6. Existe una vulnerabilidad de cross-site scripting (XSS) reflejado en el campo de asunto del correo electrónico al cargar un archivo CSV que contiene una lista de configuraciones de alerta. Un atacante puede enviar a la víctima un archivo CSV que contiene el payload XSS en el asunto del correo electrónico. Una vez que la víctima carga el archivo, automáticamente llega a una página para ver los datos cargados. Si la víctima hace clic en el valor del asunto del correo electrónico, se activa el payload XSS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vanderbilt:redcap:14.9.6:*:*:*:*:*:*:*