Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en módulo Turms AI-Serving (CVE-2025-66908)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-434 Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
19/12/2025
Última modificación:
05/10/2026

Descripción

El módulo Turms AI-Serving v0.10.0-SNAPSHOT y anteriores contiene una vulnerabilidad de validación de tipo de archivo incorrecta en la funcionalidad de carga de imágenes OCR. El OcrController en turms-ai-serving/src/main/java/im/turms/ai/domain/ocr/controller/OcrController.java utiliza la anotación @FormData(contentType = MediaTypeConst.IMAGE) para restringir las cargas a archivos de imagen, pero esta restricción no se aplica correctamente. El sistema se basa únicamente en los encabezados Content-Type proporcionados por el cliente y las extensiones de archivo sin validar el contenido real del archivo utilizando bytes mágicos (firmas de archivo). Un atacante puede cargar tipos de archivo arbitrarios, incluyendo ejecutables, scripts, HTML o web shells, configurando el encabezado Content-Type a 'image/*' o utilizando una extensión de archivo de imagen. Esta omisión permite una posible ejecución de código del lado del servidor, XSS almacenado o revelación de información, dependiendo de cómo se procesen y sirvan los archivos cargados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:turms-im:turms:0.10.0-snapshot:*:*:*:*:*:*:*