Instituto Nacional de ciberseguridad. Sección Incibe

Tres nuevos avisos de seguridad

Índice

  • Cross-Site Scripting (XSS) en SOPlanning
  • Cross-Site Scripting (XSS) almacenado en Smart School
  • Múltiples vulnerabilidades en productos de Qnap

Cross-Site Scripting (XSS) en SOPlanning 

 
Fecha10/11/2025
Importancia3 - Media
Recursos Afectados

SOPlanning, versión 1.53.02

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a SOPlanning, una herramienta de planificación. La vulnerabilidad ha sido descubierta por Rafael Pedrero.

A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2025-41001: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N. | CWE-79.
Solución

El fabricante dice estar trabajando en una versión para solucionar la vulnerabilidad.

Detalle

CVE-2025-41001: vulnerabilidad de Cross Site Scripting (XSS) almacenado en SOPlanning v1.53.02, que consiste en un XSS almacenado debido a la falta de validación adecuada de las entradas del usuario mediante el envío de una petición POST utilizando el parámetro 'LOGOUT_REDIRECT' en '/soplanning/www/process/options.php'. Esta vulnerabilidad podría permitir a un usuario remoto enviar una consulta especialmente diseñada a un usuario autenticado y robar los detalles de sus cookies de sesión.


Cross-Site Scripting (XSS) almacenado en Smart School 

 
Fecha10/11/2025
Importancia3 - Media
Recursos Afectados

Smart School, versión 7.0

Descripción

INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a Smart School, un sistema para gestionar escuelas. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:

  • CVE-2025-41107: CVSS v4.0: 5.1 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N. | CWE-79.
Solución

No hay solución reportada por el momento.

Detalle

CVE-2025-41107: vulnerabilidad Cross Site Scripting (XSS) almacenado en Smart School 7.0, debida a la falta de validación adecuada de las entradas del usuario en el envío de una petición POST a '/online_admission', que afecta a los parámetros 'firstname', 'lastname', 'guardian_name', y otros. Esta vulnerabilidad podría permitir a un usuario remoto enviar una consulta especialmente diseñada a un usuario autenticado y robar los detalles de sus cookies de sesión.


Múltiples vulnerabilidades en productos de Qnap 

 
Fecha10/11/2025
Importancia5 - Crítica
Recursos Afectados
  • QTS 5.2.x;
  • QuTS héroe h5.2.x;
  • QuTS héroe h5.3.x;
  • HBS 3 Hybrid Backup Sync 26.1.x y versiones anteriores;
  • Malware Remover 6.6.x;
  • Hyper Data Protector 2.2.x;
Descripción

Qnap ha publicado 4 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían comprometer la integridad y seguridad de los sistemas afectados.

Solución

Actualizar los productos afectados a sus versiones corregidas:

  • QTS 5.2.7.3297 compilación 20251024 y posteriores.
  • QuTS hero h5.2.7.3297 compilación 20251024 y posteriores.
  • QuTS hero h5.3.1.3292 compilación 20251024 y posteriores.
  • HBS 3 Hybrid Backup Sync 26.2.0.938 y versiones posteriores.
  • Malware Remover 6.6.8.20251023 y versiones posteriores.
  • Hyper Data Protector 2.2.4.1 y posteriores.

Para mayor seguridad, se recomienda actualizar las contraseñas de autenticación.

Detalle

Las vulnerabilidades, ponen de manifiesto debilidades a nivel de kernel y fallos en la interfaz de Internet que posibilitarían que intrusos, no autenticados, amenacen la integridad del sistema y extraigan datos almacenados. 

Se han asignado los identificadores CVE-2025-62848, CVE-2025-62847, CVE-2025-62849, CVE-2025-62840, CVE-2025-62842, CVE-2025-11837 y CVE-2025-59389 para estas vulnerabilidades.