Vulnerabilidad en Turms IM Server (CVE-2025-66911)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284
Control de acceso incorrecto
Fecha de publicación:
19/12/2025
Última modificación:
05/10/2026
Descripción
Turms IM Servidor v0.10.0-SNAPSHOT y anteriores contiene una vulnerabilidad de control de acceso roto en la funcionalidad de consulta de estado en línea del usuario. El método handleQueryUserOnlineStatusesRequest() en UserServiceController.java permite a cualquier usuario autenticado consultar el estado en línea, la información del dispositivo y las marcas de tiempo de inicio de sesión de usuarios arbitrarios sin las comprobaciones de autorización adecuadas.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:turms-im:turms:0.10.0-snapshot:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Xzzz111/public_cve_report/blob/main/CVE-2025-66911_report.md
- https://github.com/turms-im/turms
- https://github.com/turms-im/turms/blob/develop/turms-service/src/main/java/im/turms/service/domain/user/access/servicerequest/controller/UserServiceController.java#L239
- https://github.com/Xzzz111/public_cve_report/blob/main/CVE-2025-66911_report.md


