Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atheos (CVE-2025-22152)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
10/01/2025
Última modificación:
10/01/2025

Descripción

Atheos es un IDE en la nube basado en navegador y alojado por el usuario. Antes de la versión v600, los parámetros $path y $target no se validaban correctamente en varios componentes, lo que permitía a un atacante leer, modificar o ejecutar archivos arbitrarios en el servidor. Estas vulnerabilidades se pueden explotar a través de varios vectores de ataque presentes en varios archivos PHP. Esta vulnerabilidad se solucionó en la versión v600.

Referencias a soluciones, herramientas e información