Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RomM (CVE-2025-53908)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/07/2025
Última modificación:
18/07/2025

Descripción

RomM es un gestor y reproductor de ROM autoalojado. Las versiones anteriores a la 3.10.3 y 4.0.0-beta.3 presentan una vulnerabilidad de path traversal autenticadas en el endpoint `/api/raw`. Cualquiera que ejecute la última versión de RomM y tenga varios usuarios, incluso sin privilegios, como el usuario de kiosco en la implementación oficial, podría verse afectado. Esto permite la filtración de contraseñas y usuarios almacenados en el sistema. Las versiones 3.10.3 y 4.0.0-beta.3 incluyen un parche.