Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Fess (CVE-2025-48382)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/05/2025
Última modificación:
26/08/2025

Descripción

Fess es un servidor de búsqueda empresarial implementable. Antes de la versión 14.19.2, el método createTempFile() de org.codelibs.fess.helper.SystemHelper creaba archivos temporales sin establecer permisos restrictivos de forma explícita. Esto podía provocar una posible divulgación de información, permitiendo que usuarios locales no autorizados accedieran a datos confidenciales contenidos en estos archivos. Este problema afecta principalmente a entornos donde Fess se implementa en un contexto compartido o multiusuario. Las implementaciones típicas de un solo usuario o aisladas tienen un impacto práctico mínimo o insignificante. Este problema se ha corregido en la versión 14.19.2. Un workaround consiste en restringir el acceso local al entorno donde se ejecuta Fess a usuarios de confianza.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:codelibs:fess:*:*:*:*:*:*:*:* 14.19.2 (excluyendo)