Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ModSecurity (CVE-2025-54571)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/08/2025
Última modificación:
03/11/2025

Descripción

ModSecurity es un motor de firewall de aplicaciones web (WAF) multiplataforma de código abierto para Apache, IIS y Nginx. En las versiones 2.9.11 y anteriores, un atacante puede anular el tipo de contenido de la respuesta HTTP, lo que podría causar diversos problemas según el escenario HTTP. Por ejemplo, hemos demostrado la posibilidad de XSS y la divulgación arbitraria del código fuente de scripts en la última versión de mod_security2. Este problema se ha corregido en la versión 2.9.12.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:owasp:modsecurity:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.9.12 (excluyendo)