Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Anubis (CVE-2025-54414)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/07/2025
Última modificación:
29/07/2025

Descripción

Anubis es una utilidad de firewall web con inteligencia artificial que evalúa el estado de las conexiones de los usuarios mediante uno o más desafíos para proteger los recursos de origen de bots rastreadores. En las versiones 1.21.2 y anteriores, los atacantes pueden manipular páginas maliciosas de desafío de paso que provocan que el usuario ejecute código JavaScript arbitrario o activen otros esquemas no estándar. Una versión incompleta de esta corrección se registró en la versión 1.21.2 y posteriormente se canceló el proceso de lanzamiento tras las pruebas finales. Para solucionar este problema: bloquee cualquier solicitud a la ruta /.within.website/x/cmd/anubis/api/pass-challenge con el parámetro ?redir= establecido en cualquier URL que no comience con el esquema http, https o ningún esquema (redireccionamiento a la ruta local). Esto se solucionó en la versión 1.21.3.