Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en E.D.D.I (Enhanced Dialog Driven Interface) (CVE-2025-32779)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/04/2025
Última modificación:
27/10/2025

Descripción

E.D.D.I (Enhanced Dialog Driven Interface) es un middleware para conectar y administrar bots de la API LLM. En versiones anteriores a la 5.5.0, un atacante con acceso al endpoint de la API `/backup/import` podía escribir archivos arbitrarios fuera del directorio de extracción previsto debido a una vulnerabilidad de Zip Slip. Aunque la aplicación se ejecuta como un usuario no root (`185`), lo que limita el impacto directo en los archivos del sistema, esta vulnerabilidad puede explotarse para sobrescribir archivos de la aplicación (p. ej., librerías JAR) propiedad del usuario. Esta sobrescritura puede provocar la ejecución remota de código (RCE) dentro del contexto de la aplicación. Este problema se ha corregido en la versión 5.5.0.