Vulnerabilidad en Aidex 1.7 (CVE-2025-3579)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/04/2025
Última modificación:
15/04/2025
Descripción
En versiones anteriores a Aidex 1.7, un usuario malicioso autenticado, aprovechando un registro abierto, podía ejecutar comandos no autorizados dentro del sistema. Esto incluía ejecutar comandos del sistema operativo (Unix), interactuar con servicios internos como PHP o MySQL, e incluso invocar funciones nativas del framework utilizado, como Laravel o Symfony. Esta ejecución se logra mediante ataques de inyección de mensajes a través del endpoint /api//message, manipulando el contenido del parámetro 'content'.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA