Vulnerabilidad en Aranda Service Desk Web Edition (CVE-2025-70995)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
05/03/2026
Última modificación:
17/03/2026
Descripción
Un problema en Aranda Service Desk Web Edition (ASDK API 8.6) permite a los atacantes autenticados ejecutar código remoto debido a una validación inadecuada de los archivos cargados. Un usuario autenticado puede cargar un archivo web. config creado enviando una solicitud POST creada a /ASDKAPI/api/v8.6/item/addfile, que es procesada por el tiempo de ejecución de ASP.NET. El archivo de configuración cargado altera el contexto de ejecución del directorio de carga, lo que permite la compilación y ejecución de código controlado por el atacante (por ejemplo, la generación de un webshell .aspx). Esto permite la ejecución remota de comandos en el servidor sin interacción del usuario más allá de la autenticación, lo que afecta tanto a las implementaciones locales como a las de SaaS.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



