Vulnerabilidad en PMD (CVE-2025-23215)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
31/01/2025
Última modificación:
04/04/2025
Descripción
PMD es un analizador de código estático multilenguaje extensible. La frase de contraseña para las claves de firma de la versión de PMD y PMD Designer se incluye en el jar publicado en Maven Central. No se sabe si la clave privada en sí se ha visto comprometida, pero dado que su frase de contraseña sí lo está, también debe considerarse potencialmente comprometida. Como mitigación, se han revocado ambas claves comprometidas para que no sea posible su uso en el futuro. Tenga en cuenta que los artefactos publicados en Maven Central bajo el ID de grupo net.sourceforge.pmd no están comprometidos y las firmas son válidas.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA