Vulnerabilidad en Atheos (CVE-2025-49008)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
05/06/2025
Última modificación:
05/06/2025
Descripción
Atheos es un entorno de desarrollo integrado en la nube, autoalojado y basado en navegador. Antes de la versión 6.0.4, el uso indebido de `escapeshellcmd()` en `/components/codegit/traits/execute.php` permitía la inyección de argumentos, lo que provocaba la ejecución de comandos arbitrarios. Los administradores de Atheos y los usuarios de versiones vulnerables corren el riesgo de sufrir filtraciones de datos o la vulneración del servidor. La versión 6.0.4 introduce la función `Common::safe_execute` que depura todos los argumentos mediante `escapeshellarg()` antes de la ejecución y migró todos los componentes potencialmente vulnerables a exploits similares para utilizar este nuevo sistema de ejecución basado en plantillas.
Impacto
Puntuación base 4.0
9.40
Gravedad 4.0
CRÍTICA