Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CAP back office (CVE-2025-29996)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/03/2025
Última modificación:
13/03/2025

Descripción

Esta vulnerabilidad existe en la aplicación CAP back office debido a la implementación incorrecta del mecanismo de verificación OTP en su inicio de sesión basado en API. Un atacante remoto con credenciales válidas podría explotar esta vulnerabilidad manipulando la URL/payload de la solicitud de API. Si se aprovecha con éxito, el atacante podría eludir la autenticación de dos factores (2FA) para otras cuentas de usuario.