CVE-2025-69981
FUXA v1.2.7 contiene una vulnerabilidad de carga de archivos sin restricciones en el endpoint de API `/api/upload`. El endpoint carece de mecanismos de autenticación, lo que permite a atacantes remotos no autenticados subir archivos arbitrarios. Esto puede explotarse para sobrescribir archivos críticos del sistema (como la base de datos de usuarios SQLite) para obtener acceso administrativo, o para subir scripts maliciosos para ejecutar código arbitrario.
Puntuación CVSS9.8 / 10
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HTipo de debilidad (CWE)CWE-434, CWE-434
Fabricantesfrangoteam
Productos afectados
| Fabricantes | Producto | Versiones |
|---|---|---|
| frangoteam | fuxa | 1.2.7 |
Artículos relacionados
This product uses the NVD API but is not endorsed or certified by the NVD.
La descripción técnica es una traducción nuestra del texto original de NVD, en inglés.
