Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CAP back office (CVE-2025-29995)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-640 Mecanismo débil para recuperación de contraseñas olvidadas
Fecha de publicación:
13/03/2025
Última modificación:
13/03/2025

Descripción

Esta vulnerabilidad existe en la aplicación CAP back office debido a un mecanismo de restablecimiento de contraseña débil implementado en los endpoints de la API. Un atacante remoto autenticado con un ID de inicio de sesión válido podría explotar esta vulnerabilidad a través de un endpoint de la API vulnerable, lo que podría llevar al robo de cuentas de los usuarios objetivo.