Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lychee (CVE-2025-50202)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
18/06/2025
Última modificación:
18/06/2025

Descripción

Lychee es una herramienta gratuita de gestión de fotos. En versiones anteriores a la 6.6.6 y anteriores a la 6.6.10, un atacante puede filtrar archivos locales, incluyendo variables de entorno, registros de nginx, imágenes subidas por otros usuarios y secretos de configuración, gracias a un exploit de path traversal en SecurePathController.php. Este problema se ha corregido en la versión 6.6.10.