Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Sa-Token de Dromara (CVE-2025-15222)

Gravedad CVSS v4.0:
BAJA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
30/12/2025
Última modificación:
07/10/2026

Descripción

Se ha encontrado una vulnerabilidad en Dromara Sa-Token hasta la versión 1.44.0. Este problema afecta a la función ObjectInputStream.readObject del archivo SaSerializerTemplateForJdkUseBase64.java. Dicha manipulación conduce a la deserialización. El ataque puede ejecutarse de forma remota. Este ataque se caracteriza por una alta complejidad. La explotabilidad se evalúa como difícil. El exploit ha sido divulgado al público y puede ser utilizado. Se contactó al proveedor con antelación sobre esta divulgación, pero no respondió de ninguna manera.

Impacto

Puntuación base 4.0
1.30
Gravedad 4.0
BAJA
Puntuación base 3.x
5.00
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.60
Gravedad 2.0
MEDIA