Vulnerabilidad en Snyk (CVE-2025-1025)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-434
Subida sin restricciones de ficheros de tipos peligrosos
Fecha de publicación:
05/02/2025
Última modificación:
05/02/2025
Descripción
Las versiones del paquete cockpit-hq/cockpit anteriores a 2.4.1 son vulnerables a la carga arbitraria de archivos, donde un atacante puede usar una extensión diferente para eludir el filtro de carga.
Impacto
Puntuación base 4.0
7.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Referencias a soluciones, herramientas e información
- https://gist.github.com/CHOOCS/fe1227443544d5d74c33982814f290af
- https://github.com/Cockpit-HQ/Cockpit/commit/984ef9ad270357b843af63c81db95178eae42cae
- https://github.com/Cockpit-HQ/Cockpit/commit/becca806c7071ecc732521bb5ad0bb9c64299592
- https://security.snyk.io/vuln/SNYK-PHP-COCKPITHQCOCKPIT-8516320
- https://gist.github.com/CHOOCS/fe1227443544d5d74c33982814f290af