Tres nuevos avisos de seguridad
Índice
- Múltiples vulnerabilidades en productos GitLab
- Múltiples vulnerabilidades en Icewarp Mail Server
- Vulnerabilidad de Path Traversal en PNETLab
Múltiples vulnerabilidades en productos GitLab
Las siguientes versiones de GitLab Community Edition (CE) y Enterprise Edition (EE) se ven afectadas:
- Desde la versión 16.6 hasta 17.9.6;
- Desde la versión 17.10 hasta 17.10.4;
- Desde la versión 17.11 hasta 17.11.0.
GitLab ha publicado 5 vulnerabilidades: 3 de severidad alta y 2 de severidad media que podrían permitir a atacantes realizar ataques de Cross-Site Scripting (XSS), inyectar encabezados maliciosos, provocar denegaciones de servicio o acceder a información restringida.
Actualizar GitLab CE/EE a una de las siguientes versiones:
- 17.11.1
- 17.10.5
- 17.9.7
Dos de las vulnerabilidades de severidad alta son de tipo Cross-Site Scripting (XSS) en Maven Dependency Proxy mediante directivas CSP y encabezados de caché. Podrían permitir a un atacante autenticado ejecutar scripts maliciosos en el navegador de la víctima o a través de encabezados de caché manipulados, eludiendo políticas de seguridad de contenido. Se han asignado los identificadores CVE-2025-1763 y CVE-2025-2443 para estas vulnerabilidades.
La otra vulnerabilidad de severidad alta se describe como inyección de encabezados NEL en Maven Dependency Proxy, la cual permite a un atacante monitorear la actividad de navegación del usuario y tomar control de su cuenta. Se ha asignado el identificador CVE-2025-1908 para esta vulnerabilidad.
Para las vulnerabilidades de severidad media se han asignado los identificadores CVE-2025-1908 y CVE-2024-12244
Múltiples vulnerabilidades en Icewarp Mail Server
Icewarp Mail Server, versión 11.4.0.
INCIBE ha coordinado la publicación de 3 vulnerabilidades: 1 de severidad media y 2 de severidad baja que afectan a IceWarp Mail Server, plataforma de mensajería y comunicación para organizaciones, versión 11.4.0, las cuales han sido descubiertas por B3xal.
A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:
- CVE-2025-40630: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:N/SI:L/SA:N | CWE-601
- CVE-2025-40631: CVSS v4.0: 2.0 | CVSS AV:A/AC:H/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-644
- CVE-2025-40632: CVSS v4.0: 2.0 | CVSS AV:A/AC:H/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N | CWE-79
No hay solución reportada por el momento.
Las vulnerabilidades han sido solucionadas por el equipo de IceWarp en la versión 13.0.2.
- CVE-2025-40630: vulnerabilidad de redirección abierta en IceWarp Mail Server que afecta a la versión 11.4.0. Esta vulnerabilidad permite a un atacante redirigir a un usuario a cualquier dominio enviando una URL maliciosa a la víctima, por ejemplo 'https://icewarp.domain.com//<DOMINIO_MALICIOSO>/%2e%2e'. Esta vulnerabilidad se ha probado en Firefox.
- CVE-2025-40631: vulnerabilidad de inyección de cabecera host HTTP en Icewarp Mail Server que afecta a la versión 11.4.0. Modificando la cabecera Host y añadiendo un payload, se puede ejecutar código JavaScript arbitrario al cargar la página. El usuario debe interactuar con un enlace malicioso para ser redirigido.
- CVE-2025-40632: Cross-site scripting (XSS) en Icewarp Mail Server que afecta a la versión 11.4.0. Esta vulnerabilidad permite a un atacante modificar la cookie 'lastLogin' con código JavaScript malicioso que se ejecutará al renderizar la página.
Vulnerabilidad de Path Traversal en PNETLab
PNETLab, versión 4.2.10.
INCIBE ha coordinado la publicación de 1 vulnerabilidad de severidad alta que afecta a PNETLab versión 4.2.10, una herramienta para crear, compartir y practicar Networking Lab con varios proveedores. Esta vulnerabilidad ha sido descubierta por Reza Rashidi de Hazard Lab.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE.
- CVE-2025-40629: CVSS v4.0: 8.7 | CVSS AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N| CWE-22
No hay solución reportada por el momento.
CVE-2025-40629: la aplicación PNETLab 4.2.10 no depura correctamente las entradas del usuario en sus mecanismos de acceso a ficheros. Esto permite a los atacantes saltar directorios manipulando rutas de archivos en peticiones HTTP. En concreto, la aplicación es vulnerable a peticiones de acceso a archivos sensibles fuera del directorio previsto.