Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en GroupSession Free edition, GroupSession byCloud y GroupSession ZION de Japan Total System Co.,Ltd. (CVE-2025-54407)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
12/12/2025
Última modificación:
30/09/2026

Descripción

Una vulnerabilidad de cross-site scripting almacenado existe en GroupSession Free edition anterior a la ver5.3.0, GroupSession byCloud anterior a la ver5.3.3, y GroupSession ZION anterior a la ver5.3.2. Si un usuario accede a una página o URL manipulada, un script arbitrario puede ser ejecutado en el navegador web del usuario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:groupsession:groupsession:*:*:*:*:free:*:*:* 5.3.0 (excluyendo)
cpe:2.3:a:groupsession:groupsession:*:*:*:*:zion:*:*:* 5.3.2 (excluyendo)
cpe:2.3:a:groupsession:groupsession:*:*:*:*:bycloud:*:*:* 5.3.3 (excluyendo)