Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Komari (CVE-2025-55300)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
18/08/2025
Última modificación:
18/08/2025

Descripción

Komari es una herramienta ligera y autoalojada para la monitorización de servidores, diseñada para ofrecer una solución sencilla y eficiente para supervisar el rendimiento del servidor. Antes de la versión 1.0.4-fix1, el actualizador de WebSocket deshabilitaba la comprobación de origen, lo que permitía ataques de Cross-Site WebSocket Hijacking (CSWSH) contra usuarios autenticados. Cualquier sitio web de terceros puede enviar solicitudes al endpoint websocket del terminal con las cookies del navegador, lo que provoca la ejecución remota de código. Esta vulnerabilidad se corrigió en la versión 1.0.4-fix1.