Vulnerabilidad en SimStudioAI sim (CVE-2025-7107)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
07/07/2025
Última modificación:
08/07/2025
Descripción
Se ha detectado una vulnerabilidad crítica en SimStudioAI sim (hasta la versión 0.1.17). La función handleLocalFile del archivo apps/sim/app/api/files/parse/route.ts está afectada. La manipulación del argumento filePath provoca un path traversal. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. El parche se identifica como b2450530d1ddd0397a11001a72aa0fde401db16a. Se recomienda aplicar un parche para solucionar este problema.
Impacto
Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/simstudioai/sim/commit/b2450530d1ddd0397a11001a72aa0fde401db16a
- https://github.com/simstudioai/sim/pull/437
- https://github.com/vri-report/reports/issues/2
- https://github.com/vri-report/reports/issues/2#issue-3161840085
- https://vuldb.com/?ctiid_315018=
- https://vuldb.com/?id_315018=
- https://vuldb.com/?submit_601043=
- https://github.com/vri-report/reports/issues/2