Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Lucee Server (CVE-2023-38693)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-611 Restricción incorrecta de referencia a entidad externa XML (XXE)
Fecha de publicación:
05/03/2025
Última modificación:
05/03/2025

Descripción

Lucee Server (o simplemente Lucee) es un lenguaje de etiquetas y scripts dinámicos basados en Java que se utiliza para el desarrollo rápido de aplicaciones web. El endpoint REST de Lucee es vulnerable a RCE a través de un ataque XML XXE. Esta vulnerabilidad se ha corregido en Lucee 5.4.3.2, 5.3.12.1, 5.3.7.59, 5.3.8.236 y 5.3.9.173.

Referencias a soluciones, herramientas e información