Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en usuario-xiangpeng yaoqishan (CVE-2025-2112)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
08/03/2025
Última modificación:
10/03/2025

Descripción

Se encontró una vulnerabilidad en el usuario-xiangpeng yaoqishan hasta a47fec4a31cbd13698c592dfdc938c8824dd25e4. Se ha declarado como crítica. Esta vulnerabilidad afecta a la función getMediaLisByFilter del archivo cn/javaex/yaoqishan/service/media_info/MediaInfoService.java. La manipulación del argumento typeId conduce a una inyección SQL. El ataque se puede ejecutar de forma remota. El exploit se ha divulgado al público y puede utilizarse. Este producto adopta el enfoque de lanzamientos continuos para proporcionar una entrega continua. Por lo tanto, los detalles de las versiones afectadas y actualizadas no están disponibles. Se contactó al proveedor con anticipación sobre esta divulgación, pero no respondió de ninguna manera.