Vulnerabilidad en CryptPad (CVE-2025-49591)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
18/06/2025
Última modificación:
23/06/2025
Descripción
CryptPad es una suite de colaboración. Antes de la versión 2025.3.0, la aplicación de la autenticación de dos factores (2FA) en CryptPad podía eludirse fácilmente debido a la implementación deficiente de los controles de acceso. Un atacante que compromete las credenciales de un usuario puede acceder a la cuenta de la víctima, incluso si esta tiene configurada la 2FA. Esto se debe a que la 2FA no se aplica si el parámetro de ruta no tiene 44 caracteres, lo cual puede eludirse simplemente codificando un solo carácter en la ruta. Este problema se ha corregido en la versión 2025.3.0.
Referencias a soluciones, herramientas e información
- https://github.com/cryptpad/cryptpad/blob/15c81aa8ccb737a9a1167481f4a699af331364bb/lib/http-worker.js#L356-L364
- https://github.com/cryptpad/cryptpad/commit/0c5d4bbf5e5206d53470ea86a664fa2b703fb611
- https://github.com/cryptpad/cryptpad/commit/f624f9d457d36040f57c7598d98a8b9461b79837
- https://github.com/cryptpad/cryptpad/security/advisories/GHSA-xq5x-wgcm-3p33