Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sentry (CVE-2025-53099)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/07/2025
Última modificación:
03/07/2025

Descripción

Sentry es una herramienta de seguimiento de errores y monitorización del rendimiento centrada en el desarrollador. Antes de la versión 25.5.0, un atacante con una aplicación OAuth maliciosa registrada en Sentry podía aprovechar una condición de ejecución y la gestión incorrecta del código de autorización en Sentry para mantener la persistencia en la cuenta de un usuario. Con solicitudes y flujos de redirección con tiempos específicos, un atacante podía generar múltiples códigos de autorización que se podían usar para intercambiar tokens de acceso y actualización. Esto era posible incluso después de desautorizar la aplicación en cuestión. Este problema se ha corregido en la versión 25.5.0. Los usuarios de Sentry autoalojado deben actualizar a la versión 25.5.0 o superior. Los usuarios de Sentry SaaS no necesitan realizar ninguna acción.