Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Seeyon Zhiyuan OA Web Application System (CVE-2025-5140)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
25/05/2025
Última modificación:
28/05/2025

Descripción

Se ha detectado una vulnerabilidad crítica en Seeyon Zhiyuan OA Web Application System hasta la versión 8.1 SP2. Esta vulnerabilidad afecta a la función this.oursNetService.getData del archivo com\ours\www\ehr\openPlatform1\open4ClientType\controller\ThirdMenuController.class. La manipulación del argumento URL provoca server-side request forgery. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede que sea utilizado. Se contactó al proveedor con antelación para informarle sobre esta divulgación, pero no respondió.