Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en carRental de yeqifu (CVE-2025-15432)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/01/2026
Última modificación:
07/10/2026

Descripción

Se ha encontrado una vulnerabilidad en yeqifu carRental hasta 3fabb7eae93d209426638863980301d6f99866b3. Esta vulnerabilidad afecta a la función downloadShowFile del archivo /file/downloadShowFile.action del componente com.yeqifu.sys.controller.FileController. La manipulación del argumento path conduce a un salto de ruta. El ataque puede ser iniciado de forma remota. El exploit ha sido divulgado al público y puede ser utilizado. Este producto utiliza un modelo de lanzamiento continuo para ofrecer actualizaciones continuas. Como resultado, la información de versión específica para las versiones afectadas o actualizadas no está disponible. El proyecto fue informado del problema con antelación a través de un informe de incidencias, pero aún no ha respondido.

Impacto

Puntuación base 4.0
5.50
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yeqifu:carrental:*:*:*:*:*:*:*:* 2023-04-15 (incluyendo)