Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Camaleon CMS (CVE-2025-2304)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/03/2025
Última modificación:
14/03/2025

Descripción

Existe una escalada de privilegios mediante una asignación masiva en Camaleon CMS. Cuando un usuario desea cambiar su contraseña, se llama al método "updated_ajax" de UsersController. La vulnerabilidad se debe al uso del peligroso método "permit!", que permite el paso de todos los parámetros sin ningún filtro.