Vulnerabilidad en elysia-cors library (CVE-2025-50864)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/08/2025
Última modificación:
26/01/2026
Descripción
Un error de validación de origen en elysia-cors library hasta la versión 1.3.0 permite a los atacantes eludir las restricciones de Cross-Origin Resource Sharing (CORS). La librería valida incorrectamente el origen proporcionado comprobando si es una subcadena de algún dominio en la política CORS del sitio, en lugar de realizar una coincidencia exacta. Por ejemplo, un origen malicioso como "notexample.com" o "example.common.net" se incluye en la lista blanca cuando la política CORS del sitio especifica "example.com". Esta vulnerabilidad permite el acceso no autorizado a los datos de usuario en sitios que utilizan la librería elysia-cors para la validación CORS.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- http://elysiajs.com
- https://github.com/elysiajs/elysia-cors/blob/main/src/index.ts
- https://github.com/elysiajs/elysia-cors/commit/9b9eb92e32a7a4b43b6d5108668941701c33e221
- https://github.com/elysiajs/elysia-cors/tree/main
- https://medium.com/@raghavagrawal_23036/cors-bypass-in-popular-opensource-library-ad27fb41e16a



