Vulnerabilidad en JHipster (CVE-2025-43712)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
25/07/2025
Última modificación:
04/08/2025
Descripción
Las versiones anteriores a la versión 8.9.0 de JHipster permiten la escalada de privilegios mediante un parámetro de autoridad modificado. Al registrarse en el portal de JHipster e iniciar sesión como usuario estándar, el parámetro de autoridad en la respuesta del endpoint de la API/cuenta contiene el valor ROLE_USER. Al manipular el parámetro de autoridad y cambiar su valor a ROLE_ADMIN, el privilegio se escala correctamente a nivel de administrador. Esto permite el acceso a todas las funciones administrativas de la aplicación.
Impacto
Puntuación base 3.x
2.90
Gravedad 3.x
BAJA
Referencias a soluciones, herramientas e información
- https://firecompass.com/cve-2025-43712-jhipster-platform-privilege-escalation-vulnerability-discovered-by-firecompass-research-added-to-nist/
- https://github.com/jhipster/generator-jhipster/releases
- https://groups.google.com/g/jhipster-dev/c/ATSlWkEjw2w
- https://medium.com/@hritikgodara/cve-2025-43712-privilege-escalation-via-response-manipulation-in-the-jhipster-platform-5e18c0434def



