Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Atheos (CVE-2025-49008)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/06/2025
Última modificación:
05/06/2025

Descripción

Atheos es un entorno de desarrollo integrado en la nube, autoalojado y basado en navegador. Antes de la versión 6.0.4, el uso indebido de `escapeshellcmd()` en `/components/codegit/traits/execute.php` permitía la inyección de argumentos, lo que provocaba la ejecución de comandos arbitrarios. Los administradores de Atheos y los usuarios de versiones vulnerables corren el riesgo de sufrir filtraciones de datos o la vulneración del servidor. La versión 6.0.4 introduce la función `Common::safe_execute` que depura todos los argumentos mediante `escapeshellarg()` antes de la ejecución y migró todos los componentes potencialmente vulnerables a exploits similares para utilizar este nuevo sistema de ejecución basado en plantillas.