Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GitHub, Inc. (CVE-2025-49009)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
05/06/2025
Última modificación:
05/06/2025

Descripción

Para es un servidor/framework backend multiusuario para la persistencia y recuperación de objetos. Una vulnerabilidad presente en versiones anteriores a la 1.50.8 en `FacebookAuthFilter.java` provoca el registro de la URL completa de la solicitud durante una solicitud fallida a un perfil de usuario de Facebook. El registro incluye el token de acceso del usuario en texto plano. Dado que los registros de nivel WARN suelen conservarse en producción y son accesibles para operadores o sistemas de agregación de registros, esto supone un riesgo de exposición del token. La versión 1.50.8 corrige el problema.