Vulnerabilidad en Mako Server (CVE-2025-34095)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
10/07/2025
Última modificación:
10/07/2025
Descripción
Existe una vulnerabilidad de inyección de comandos del sistema operativo en las versiones 2.5 y 2.6 de Mako Server, específicamente en la interfaz del tutorial proporcionada por el endpoint examples/save.lsp. Un atacante no autenticado puede enviar una solicitud PUT manipulada que contenga código Lua os.execute() arbitrario, que posteriormente se almacena en el disco y se activa mediante una solicitud GET posterior a examples/manage.lsp. Esto permite la ejecución remota de comandos en el sistema operativo subyacente, lo que afecta tanto a las implementaciones basadas en Windows como en Unix.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA