Vulnerabilidad en Fess (CVE-2025-48382)
Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/05/2025
Última modificación:
26/08/2025
Descripción
Fess es un servidor de búsqueda empresarial implementable. Antes de la versión 14.19.2, el método createTempFile() de org.codelibs.fess.helper.SystemHelper creaba archivos temporales sin establecer permisos restrictivos de forma explícita. Esto podía provocar una posible divulgación de información, permitiendo que usuarios locales no autorizados accedieran a datos confidenciales contenidos en estos archivos. Este problema afecta principalmente a entornos donde Fess se implementa en un contexto compartido o multiusuario. Las implementaciones típicas de un solo usuario o aisladas tienen un impacto práctico mínimo o insignificante. Este problema se ha corregido en la versión 14.19.2. Un workaround consiste en restringir el acceso local al entorno donde se ejecuta Fess a usuarios de confianza.
Impacto
Puntuación base 4.0
1.20
Gravedad 4.0
BAJA
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:codelibs:fess:*:*:*:*:*:*:*:* | 14.19.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página