Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Natours (CVE-2025-53373)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
07/07/2025
Última modificación:
08/07/2025

Descripción

Natours es una API de reserva de tours. El atacante puede tomar el control fácilmente de cualquier cuenta víctima inyectando un dominio de servidor controlado por el atacante en el encabezado del host al solicitar el endpoint /forgetpassword. Esta vulnerabilidad se corrige con el commit 7401793a8d9ed0f0c250c4e0ee2815d685d7a70b.