Vulnerabilidad en Cocotais Bot (CVE-2025-47948)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
17/05/2025
Última modificación:
19/05/2025
Descripción
Cocotais Bot es un framework oficial de QQ basado en qq-bot-sdk. A partir de la versión 1.5.0-test2-hotfix y anteriores a la 1.6.2, la función de eco de comandos del framework permite a los usuarios activar indirectamente comportamientos privilegiados mediante la inyección de etiquetas especiales de la plataforma. En concreto, un usuario no autorizado puede usar el comando `/echo ` para que el bot envíe un mensaje que mencione a todos los miembros del chat, omitiendo así cualquier control de permisos. Esto puede generar spam, interrupciones o abuso de los sistemas de notificación. La versión 1.6.2 incluye un parche para este problema.
Impacto
Puntuación base 3.x
7.20
Gravedad 3.x
ALTA