Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Turms IM Server (CVE-2025-66911)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
19/12/2025
Última modificación:
05/10/2026

Descripción

Turms IM Servidor v0.10.0-SNAPSHOT y anteriores contiene una vulnerabilidad de control de acceso roto en la funcionalidad de consulta de estado en línea del usuario. El método handleQueryUserOnlineStatusesRequest() en UserServiceController.java permite a cualquier usuario autenticado consultar el estado en línea, la información del dispositivo y las marcas de tiempo de inicio de sesión de usuarios arbitrarios sin las comprobaciones de autorización adecuadas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:turms-im:turms:0.10.0-snapshot:*:*:*:*:*:*:*