Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Datalust Seq (CVE-2025-27912)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-352 Falsificación de petición en sitios cruzados (Cross-Site Request Forgery)
Fecha de publicación:
11/03/2025
Última modificación:
11/03/2025

Descripción

Se descubrió un problema en Datalust Seq antes de 2024.3.13545. La falta de validación de tipo de contenido puede generar CSRF cuando (1) se utiliza la autenticación de Entra ID o OpenID Connect y un usuario visita un sitio comprometido o malicioso, o (2) cuando se utiliza la autenticación de nombre de usuario/contraseña o Active Directory y un usuario visita un sitio comprometido o malicioso bajo el mismo dominio de nivel superior efectivo que el servidor Seq. La explotación de la vulnerabilidad permite al atacante realizar ataques de suplantación de identidad y realizar acciones en Seq en nombre del usuario objetivo.

Referencias a soluciones, herramientas e información