Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cocotais Bot (CVE-2025-47948)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
17/05/2025
Última modificación:
19/05/2025

Descripción

Cocotais Bot es un framework oficial de QQ basado en qq-bot-sdk. A partir de la versión 1.5.0-test2-hotfix y anteriores a la 1.6.2, la función de eco de comandos del framework permite a los usuarios activar indirectamente comportamientos privilegiados mediante la inyección de etiquetas especiales de la plataforma. En concreto, un usuario no autorizado puede usar el comando `/echo ` para que el bot envíe un mensaje que mencione a todos los miembros del chat, omitiendo así cualquier control de permisos. Esto puede generar spam, interrupciones o abuso de los sistemas de notificación. La versión 1.6.2 incluye un parche para este problema.