Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

CVE-2025-50688

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-77 Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
05/08/2025
Última modificación:
05/08/2025

Descripción

Existe una vulnerabilidad de inyección de comandos en TwistedWeb (versión 14.0.0) debido a una depuración incorrecta de la entrada en la función de carga de archivos. Un atacante puede explotar esta vulnerabilidad enviando una solicitud HTTP PUT especialmente manipulada para cargar un archivo malicioso (por ejemplo, un script de shell inverso). Una vez cargado, el atacante puede activar la ejecución de comandos arbitrarios en el sistema objetivo, lo que permite la ejecución remota de código. Esto podría provocar una escalada de privilegios en función de los privilegios del proceso del servidor web. El ataque no requiere acceso físico y puede ejecutarse de forma remota, lo que supone un riesgo significativo para la confidencialidad e integridad del sistema.