Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Horilla (CVE-2025-59524)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-79 Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)
Fecha de publicación:
24/09/2025
Última modificación:
29/09/2025

Descripción

Horilla es un Sistema de Gestión de Recursos Humanos (HRMS) de código abierto y gratuito. Antes de la versión 1.4.0, el flujo de carga de archivos realiza la validación solo en el navegador y no aplica verificaciones del lado del servidor. Un atacante puede omitir la validación del lado del cliente (por ejemplo, con un proxy interceptor o enviando una solicitud manipulada) para almacenar un documento HTML ejecutable en el servidor. Cuando un administrador u otro usuario privilegiado visualiza el archivo cargado, el script incrustado se ejecuta en su contexto y envía cookies de sesión (u otras credenciales) a un punto final controlado por el atacante. El atacante luego reutiliza esas credenciales para suplantar al administrador. Este problema ha sido parcheado en la versión 1.4.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:horilla:horilla:*:*:*:*:*:*:*:* 1.4.0 (excluyendo)