Tres nuevos avisos de seguridad
Índice
- Cross-Site Scripting (XSS) en SOPlanning
- Cross-Site Scripting (XSS) almacenado en Smart School
- Múltiples vulnerabilidades en productos de Qnap
Cross-Site Scripting (XSS) en SOPlanning
SOPlanning, versión 1.53.02
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a SOPlanning, una herramienta de planificación. La vulnerabilidad ha sido descubierta por Rafael Pedrero.
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2025-41001: CVSS v4.0: 5.1 | CVSS AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N. | CWE-79.
El fabricante dice estar trabajando en una versión para solucionar la vulnerabilidad.
CVE-2025-41001: vulnerabilidad de Cross Site Scripting (XSS) almacenado en SOPlanning v1.53.02, que consiste en un XSS almacenado debido a la falta de validación adecuada de las entradas del usuario mediante el envío de una petición POST utilizando el parámetro 'LOGOUT_REDIRECT' en '/soplanning/www/process/options.php'. Esta vulnerabilidad podría permitir a un usuario remoto enviar una consulta especialmente diseñada a un usuario autenticado y robar los detalles de sus cookies de sesión.
Cross-Site Scripting (XSS) almacenado en Smart School
Smart School, versión 7.0
INCIBE ha coordinado la publicación de una vulnerabilidad de severidad media que afecta a Smart School, un sistema para gestionar escuelas. La vulnerabilidad ha sido descubierta por Gonzalo Aguilar García (6h4ack).
A esta vulnerabilidad se le ha asignado el siguiente código, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE:
- CVE-2025-41107: CVSS v4.0: 5.1 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N. | CWE-79.
No hay solución reportada por el momento.
CVE-2025-41107: vulnerabilidad Cross Site Scripting (XSS) almacenado en Smart School 7.0, debida a la falta de validación adecuada de las entradas del usuario en el envío de una petición POST a '/online_admission', que afecta a los parámetros 'firstname', 'lastname', 'guardian_name', y otros. Esta vulnerabilidad podría permitir a un usuario remoto enviar una consulta especialmente diseñada a un usuario autenticado y robar los detalles de sus cookies de sesión.
Múltiples vulnerabilidades en productos de Qnap
- QTS 5.2.x;
- QuTS héroe h5.2.x;
- QuTS héroe h5.3.x;
- HBS 3 Hybrid Backup Sync 26.1.x y versiones anteriores;
- Malware Remover 6.6.x;
- Hyper Data Protector 2.2.x;
Qnap ha publicado 4 vulnerabilidades de severidad crítica que, en caso de ser explotadas, podrían comprometer la integridad y seguridad de los sistemas afectados.
Actualizar los productos afectados a sus versiones corregidas:
- QTS 5.2.7.3297 compilación 20251024 y posteriores.
- QuTS hero h5.2.7.3297 compilación 20251024 y posteriores.
- QuTS hero h5.3.1.3292 compilación 20251024 y posteriores.
- HBS 3 Hybrid Backup Sync 26.2.0.938 y versiones posteriores.
- Malware Remover 6.6.8.20251023 y versiones posteriores.
- Hyper Data Protector 2.2.4.1 y posteriores.
Para mayor seguridad, se recomienda actualizar las contraseñas de autenticación.
Las vulnerabilidades, ponen de manifiesto debilidades a nivel de kernel y fallos en la interfaz de Internet que posibilitarían que intrusos, no autenticados, amenacen la integridad del sistema y extraigan datos almacenados.
Se han asignado los identificadores CVE-2025-62848, CVE-2025-62847, CVE-2025-62849, CVE-2025-62840, CVE-2025-62842, CVE-2025-11837 y CVE-2025-59389 para estas vulnerabilidades.



