« Volver al listado

CVE-2025-49009

Estado: AplazadaMedia (6.2)—

Para is a multitenant backend server/framework for object persistence and retrieval. A vulnerability that exists in versions prior to 1.50.8 in `FacebookAuthFilter.java` results in a full request URL being logged during a failed request to a Facebook user profile. The log includes the user's access token in plain text. Since WARN-level logs are often retained in production and accessible to operators or log aggregation systems, this poses a risk of token exposure. Version 1.50.8 fixes the issue.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2025-49009",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2025-49009",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2025-06-17T13:54:10.822111Z"
        }
      }
    ],
    "cvssMetricV31": [
      {
        "type": "Secondary",
        "source": "security-advisories@github.com",
        "cvssData": {
          "scope": "UNCHANGED",
          "version": "3.1",
          "baseScore": 6.2,
          "attackVector": "LOCAL",
          "baseSeverity": "MEDIUM",
          "vectorString": "CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N",
          "integrityImpact": "NONE",
          "userInteraction": "NONE",
          "attackComplexity": "LOW",
          "availabilityImpact": "NONE",
          "privilegesRequired": "NONE",
          "confidentialityImpact": "HIGH"
        },
        "impactScore": 3.6,
        "exploitabilityScore": 2.5
      }
    ]
  },
  "affected": [
    {
      "source": "security-advisories@github.com",
      "affectedData": [
        {
          "vendor": "Erudika",
          "product": "para",
          "versions": [
            {
              "status": "affected",
              "version": "< 1.50.8"
            }
          ]
        }
      ]
    }
  ],
  "published": "2025-06-05T17:15:29.570",
  "references": [
    {
      "url": "https://github.com/Erudika/para/commit/46a908d887da02037384193f70a69345f04887cf",
      "source": "security-advisories@github.com"
    },
    {
      "url": "https://github.com/Erudika/para/security/advisories/GHSA-qx7g-fx8q-545g",
      "source": "security-advisories@github.com"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "security-advisories@github.com",
      "description": [
        {
          "lang": "en",
          "value": "CWE-532"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Para is a multitenant backend server/framework for object persistence and retrieval. A vulnerability that exists in versions prior to 1.50.8 in `FacebookAuthFilter.java` results in a full request URL being logged during a failed request to a Facebook user profile. The log includes the user's access token in plain text. Since WARN-level logs are often retained in production and accessible to operators or log aggregation systems, this poses a risk of token exposure. Version 1.50.8 fixes the issue."
    },
    {
      "lang": "es",
      "value": "Para es un servidor/framework backend multiusuario para la persistencia y recuperación de objetos. Una vulnerabilidad presente en versiones anteriores a la 1.50.8 en `FacebookAuthFilter.java` provoca el registro de la URL completa de la solicitud durante una solicitud fallida a un perfil de usuario de Facebook. El registro incluye el token de acceso del usuario en texto plano. Dado que los registros de nivel WARN suelen conservarse en producción y son accesibles para operadores o sistemas de agregación de registros, esto supone un riesgo de exposición del token. La versión 1.50.8 corrige el problema."
    }
  ],
  "lastModified": "2026-06-17T09:30:39.890",
  "sourceIdentifier": "security-advisories@github.com"
}