Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PMD (CVE-2025-23215)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
31/01/2025
Última modificación:
04/04/2025

Descripción

PMD es un analizador de código estático multilenguaje extensible. La frase de contraseña para las claves de firma de la versión de PMD y PMD Designer se incluye en el jar publicado en Maven Central. No se sabe si la clave privada en sí se ha visto comprometida, pero dado que su frase de contraseña sí lo está, también debe considerarse potencialmente comprometida. Como mitigación, se han revocado ambas claves comprometidas para que no sea posible su uso en el futuro. Tenga en cuenta que los artefactos publicados en Maven Central bajo el ID de grupo net.sourceforge.pmd no están comprometidos y las firmas son válidas.