Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Aidex 1.7 (CVE-2025-3579)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-94 Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
15/04/2025
Última modificación:
15/04/2025

Descripción

En versiones anteriores a Aidex 1.7, un usuario malicioso autenticado, aprovechando un registro abierto, podía ejecutar comandos no autorizados dentro del sistema. Esto incluía ejecutar comandos del sistema operativo (Unix), interactuar con servicios internos como PHP o MySQL, e incluso invocar funciones nativas del framework utilizado, como Laravel o Symfony. Esta ejecución se logra mediante ataques de inyección de mensajes a través del endpoint /api//message, manipulando el contenido del parámetro 'content'.