Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenCTI (CVE-2025-24887)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
30/04/2025
Última modificación:
19/05/2025

Descripción

OpenCTI es una plataforma de inteligencia de ciberamenazas de código abierto. En versiones desde la 6.4.8 hasta anteriores a la 6.4.10, se pueden omitir las listas de permitidos/denegados, lo que permite al usuario cambiar atributos que no se deben modificar. Es posible activar o desactivar la opción "external" y cambiar el valor del token de un usuario. También es posible editar atributos que no están en la lista de permitidos, como "otp_qr" y "otp_activated". Si existen usuarios externos en la configuración de OpenCTI y la información sobre sus identidades es confidencial, las vulnerabilidades mencionadas anteriormente se pueden utilizar para enumerar las cuentas de usuario existentes como un usuario estándar con privilegios bajos. Este problema se ha corregido en la versión 6.4.10.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:citeum:opencti:*:*:*:*:*:*:*:* 6.4.8 (excluyendo) 6.4.10 (incluyendo)