Vulnerabilidad en Hemmelig.app de HemmeligOrg (CVE-2025-69206)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
29/12/2025
Última modificación:
07/10/2026
Descripción
Hemmelig es una aplicación de mensajería con cifrado del lado del cliente y mensajes autodestructivos. Antes de la versión 7.3.3, existe una vulnerabilidad de omisión de filtro de falsificación de petición del lado del servidor (SSRF) en la validación de URL de webhook de la función de Solicitudes Secretas. La aplicación intenta bloquear direcciones IP internas/privadas, pero puede ser omitida usando reenlace de DNS o servicios de redirección abierta. Esto permite a un usuario autenticado hacer que el servidor inicie peticiones HTTP a recursos de red internos. La versión 7.3.3 contiene un parche para el problema.
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:hemmelig:hemmelig:*:*:*:*:*:*:*:* | 7.3.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


