Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Opal (CVE-2025-27101)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
11/03/2025
Última modificación:
12/03/2025

Descripción

Opal es la aplicación principal de OBiBa para biobancos o estudios epidemiológicos. Antes de la versión 5.1.1, al copiar cualquier directorio principal a una carpeta del directorio /temp/, se copiaban todos los archivos de dicho directorio, incluidos aquellos a los que el usuario no debería tener acceso. Todos los usuarios de la aplicación se ven afectados, ya que cualquier usuario puede explotar esta vulnerabilidad para revelar todos los archivos del sistema de archivos Opal. Esto también significa que usuarios con pocos privilegios, como los de DataShield, pueden recuperar los archivos de otros usuarios. La versión 5.1.1 incluye un parche para este problema.