Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HAX CMS PHP (CVE-2025-32028)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
08/04/2025
Última modificación:
08/04/2025

Descripción

HAX CMS PHP le permite gestionar su universo de micrositios con un backend PHP. Varias funciones de carga de archivos dentro de la aplicación HAX CMS PHP llaman a una función de "guardar" en "HAXCMSFile.php". Esta función de "guardar" utiliza una lista de denegados para impedir que se carguen al servidor tipos específicos de archivo. Esta lista no es exhaustiva y solo bloquea los archivos ".php", ".sh", ".js" y ".css". La lógica existente provoca que el sistema "fallo abrir" en lugar de "fallo cerrar". Esta vulnerabilidad se corrigió en la versión 10.0.3.