Vulnerabilidad en carRental de yeqifu (CVE-2025-15432)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/01/2026
Última modificación:
07/10/2026
Descripción
Se ha encontrado una vulnerabilidad en yeqifu carRental hasta 3fabb7eae93d209426638863980301d6f99866b3. Esta vulnerabilidad afecta a la función downloadShowFile del archivo /file/downloadShowFile.action del componente com.yeqifu.sys.controller.FileController. La manipulación del argumento path conduce a un salto de ruta. El ataque puede ser iniciado de forma remota. El exploit ha sido divulgado al público y puede ser utilizado. Este producto utiliza un modelo de lanzamiento continuo para ofrecer actualizaciones continuas. Como resultado, la información de versión específica para las versiones afectadas o actualizadas no está disponible. El proyecto fue informado del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.
Impacto
Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:yeqifu:carrental:*:*:*:*:*:*:*:* | 2023-04-15 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


