Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Donetick (CVE-2025-47945)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/05/2025
Última modificación:
19/05/2025

Descripción

Donetick es una aplicación de código abierto para la gestión de tareas. Antes de la versión 0.1.44, la aplicación utilizaba tokens web JSON (JWT) para la autenticación, pero el secreto de firma tenía un valor predeterminado débil. Si bien el administrador del sistema es responsable de modificarlo, este enfoque es inadecuado. La vulnerabilidad se demuestra por la existencia del problema también en la versión en línea. Este problema puede provocar el robo total de la cuenta de cualquier usuario. La versión 0.1.44 incluye un parche.