Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KHC-INVITATION-AUTOMATION (CVE-2025-46552)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
29/04/2025
Última modificación:
02/05/2025

Descripción

KHC-INVITATION-AUTOMATION es un script de automatización de GitHub que invita automáticamente a los seguidores de una cuenta de bot a unirse a tu organización. En algunas confirmaciones de la versión 1.2, se identificó una vulnerabilidad donde los datos de los usuarios, incluyendo direcciones de correo electrónico y nombres de usuario de Discord, se exponían en respuestas de la API sin los controles de acceso adecuados. Esto permitía a usuarios no autorizados acceder a información confidencial del usuario llamando directamente a endpoints específicos. Este problema se ha corregido en una confirmación posterior de la versión 1.2.