Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Horilla (CVE-2025-48869)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
24/09/2025
Última modificación:
29/09/2025

Descripción

Horilla es un Sistema de Gestión de Recursos Humanos (HRMS) gratuito y de código abierto. Usuarios no autenticados pueden acceder a archivos de currículum vitae subidos en Horilla 1.3.0 adivinando o prediciendo directamente las URL de los archivos. Estos archivos se almacenan en un directorio de acceso público, lo que permite a los atacantes recuperar información sensible de los candidatos sin autenticación. En el momento de la publicación, no existe un parche conocido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:horilla:horilla:1.3:*:*:*:*:*:*:*