Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSlides (CVE-2025-30343)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/03/2025
Última modificación:
27/03/2025

Descripción

Se detectó un problema de directory traversal en OpenSlides antes de la versión 4.2.5. Se pueden subir archivos a las reuniones de OpenSlides y organizarlos en carpetas. La interfaz permite a los usuarios descargar un archivo ZIP que contiene todos los archivos de una carpeta y sus subcarpetas. Si un atacante especifica el título de un archivo o carpeta como una ruta relativa o absoluta (p. ej., ../../../etc/passwd), el archivo ZIP generado para la descarga convierte ese título en una ruta. Según la herramienta de extracción utilizada, esto podría sobrescribir archivos localmente fuera del directorio seleccionado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:openslides:openslides:*:*:*:*:*:*:*:* 4.2.5 (excluyendo)


Referencias a soluciones, herramientas e información