CVE-2025-65027
Vulnerabilidades encadenadas de XSS y CSRF en RomM permiten la toma de control de la cuenta de administrador
- Publicado
- 3 dic 2025
- Actualizado
- 3 dic 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 9 abr 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:H/A:HBajo · próximos 30 días
- Percentil
- 25,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
RomM (ROM Manager) permite a los usuarios escanear, enriquecer, explorar y jugar sus colecciones de juegos con una interfaz limpia y receptiva. RomM contiene múltiples vulnerabilidades de carga de archivos sin restricciones que permiten a los usuarios autenticados cargar archivos SVG o HTML maliciosos. Cuando se accede a estos archivos, el navegador ejecuta JavaScript incrustado, lo que conduce a Cross-Site Scripting (XSS) almacenado que, cuando se combina con una mala configuración de CSRF, permite lograr la toma completa de la cuenta de administrador, crear una cuenta de administrador no autorizada, escalar el rol de la cuenta del atacante a administrador, y mucho más. Esta vulnerabilidad está corregida en 4.4.1 y 4.4.1-beta.2.
Fuentes
1- RomM 4.4.0 - XSS_CSRF ChainExploit
mmohammedheshamm · multiple · 9 abr 2026
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.