Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Gokapi (CVE-2025-48495)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
02/06/2025
Última modificación:
02/06/2025

Descripción

Gokapi es un servidor de intercambio de archivos autoalojado con expiración automática y compatibilidad con cifrado. Al renombrar el nombre descriptivo de una clave API, un usuario autenticado podía inyectar código JavaScript en la vista general de la clave API, que también se ejecutaba al acceder a su pestaña de API. Antes de la versión 2.0.0, no se implementaba un sistema de permisos de usuario; por lo tanto, todos los usuarios autenticados podían ver y modificar todos los recursos, incluso con cifrado de extremo a extremo, ya que la clave de cifrado debía ser la misma para todos los usuarios de versiones anteriores a la 2.0.0. Si un usuario es el único autenticado que usa Gokapi, no se ve afectado. Este problema se ha solucionado en la versión 2.0.0. Un workaround sería no abrir la página de la API si existe la posibilidad de que otro usuario haya inyectado código.