Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en HAX open-apis (CVE-2025-48996)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
02/06/2025
Última modificación:
04/06/2025

Descripción

HAX open-apis proporciona API de microservicios para el repositorio de componentes web HAX, que son llamadas de infraestructura compartida. Existe una vulnerabilidad de divulgación de información no autenticada en la implementación del sistema de gestión de contenido HAX de la Universidad Estatal de Pensilvania a través del endpoint de la API `haxPsuUsage`, relacionada con un error presente en las versiones de open-apis hasta la 10.0.2 incluida. Esto permite a cualquier usuario remoto no autenticado obtener una lista completa de sitios web de la PSU alojados en HAX CMS. En combinación con otros problemas de autorización (p. ej., HAX-3), esto podría facilitar ataques dirigidos, como la modificación o eliminación no autorizada de contenido. El commit 06c2e1fbb7131a8fe66aa0600f38dcacae6b7ac7 corrige la vulnerabilidad.