Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PMB (CVE-2025-0473)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/01/2025
Última modificación:
07/05/2025

Descripción

Vulnerabilidad en la plataforma PMB que permite a un atacante conservar archivos temporales en el servidor, afectando a las versiones 4.0.10 y posteriores. Esta vulnerabilidad existe en la funcionalidad de carga de archivos en el endpoint ‘/pmb/authorities/import/iimport_authorities’. Cuando se carga un archivo a través de este recurso, el servidor creará un archivo temporal que se eliminará después de que el cliente envíe una solicitud POST a ‘/pmb/authorities/import/iimport_authorities’. Este workflow está automatizado por el cliente web, sin embargo, un atacante puede atrapar y lanzar la segunda solicitud POST para evitar que se elimine el archivo temporal.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sigb:pmb:*:*:*:*:*:*:*:* 4.0.10 (incluyendo)