Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en thinkgem JeeSite (CVE-2025-5186)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
26/05/2025
Última modificación:
28/05/2025

Descripción

Se encontró una vulnerabilidad en thinkgem JeeSite hasta la versión 5.11.1. Se ha clasificado como crítica. Este problema afecta a la función ResourceLoader.getResource del archivo /cms/fileTemplate/form del componente URI Scheme Handler. La manipulación del argumento "Name" provoca server-side request forgery. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado.