Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Psono-Client (CVE-2025-1987)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
21/06/2025
Última modificación:
23/06/2025

Descripción

Se ha identificado una vulnerabilidad de Cross-Site Scripting (XSS) en la gestión por parte de Psono-Client de las entradas de la bóveda de tipo "website_password" y "bookmark", utilizadas en Bitdefender SecurePass. El cliente no depura correctamente el campo URL de estas entradas. Como resultado, un atacante puede manipular una entrada de bóveda maliciosa (o engañar al usuario para que la cree o importe) con una URL javascript:URL. Cuando el usuario interactúa con esta entrada (por ejemplo, al hacer clic o abrirla), la aplicación ejecuta el JavaScript malicioso en el contexto de la bóveda de Psono. Esto permite a un atacante ejecutar código arbitrario en el navegador de la víctima, lo que podría otorgarle acceso a la bóveda de contraseñas y a datos confidenciales del usuario.