Vulnerabilidad en LinuxServer.io heimdall 2.6.3-ls307 (CVE-2025-50578)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
30/07/2025
Última modificación:
07/08/2025
Descripción
LinuxServer.io heimdall 2.6.3-ls307 contiene una vulnerabilidad en la gestión de los encabezados HTTP proporcionados por el usuario, específicamente «X-Forwarded-Host» y «Referer». Un atacante remoto no autenticado puede manipular estos encabezados para realizar ataques de inyección de encabezado de host y redirección abierta. Esto permite la carga de recursos externos desde dominios controlados por el atacante y la redirección involuntaria de usuarios, lo que podría facilitar el phishing, la corrección de la interfaz de usuario y el robo de sesión. La vulnerabilidad existe debido a una validación y confianza insuficientes en entradas no confiables, lo que afecta la integridad y la fiabilidad de la aplicación.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:linuxserver:heimdall_application_dashboard:2.6.3-ls307:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página