Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Flask-AppBuilder (CVE-2025-32962)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-601 Redireccionamiento de URL a sitio no confiable (Open Redirect)
Fecha de publicación:
16/05/2025
Última modificación:
16/05/2025

Descripción

Flask-AppBuilder es un framework de desarrollo de aplicaciones basado en Flask. Las versiones anteriores a la 4.6.2 permitían que un agente malicioso no autenticado realizara una redirección abierta manipulando el encabezado Host en las solicitudes HTTP. Flask-AppBuilder 4.6.2 introdujo la variable de configuración `FAB_SAFE_REDIRECT_HOSTS`, que permite a los administradores definir explícitamente qué dominios se consideran seguros para la redirección. Como workaround, utilice un proxy inverso para aplicar encabezados de host de confianza.