CVE-2025-68434
opensourcepos tiene una vulnerabilidad de Cross-Site Request Forgery que conduce a la creación no autorizada de administradores.
- Publicado
- 17 dic 2025
- Actualizado
- 18 dic 2025
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 17 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 20,8 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Open Source Point of Sale (opensourcepos) es una aplicación de punto de venta basada en web escrita en PHP utilizando el framework CodeIgniter. A partir de la versión 3.4.0 y antes de la versión 3.4.2, existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la configuración de filtros de la aplicación. El mecanismo de protección CSRF estaba **explícitamente deshabilitado**, lo que permitía a la aplicación procesar solicitudes que cambian el estado (POST) sin verificar un token CSRF válido. Un atacante remoto no autenticado puede explotar esto alojando una página web maliciosa. Si un administrador con sesión iniciada visita esta página, su navegador se ve forzado a enviar solicitudes no autorizadas a la aplicación. Una explotación exitosa permite al atacante crear silenciosamente una nueva cuenta de Administrador con privilegios completos, lo que conduce a una toma de control total del sistema y a la pérdida de confidencialidad, integridad y disponibilidad. La vulnerabilidad ha sido corregida en la versión 3.4.2. La corrección vuelve a habilitar el filtro CSRF en `app/Config/Filters.php` y resuelve las condiciones de carrera AJAX asociadas ajustando la configuración de regeneración de tokens. Como medida alternativa, los administradores pueden volver a habilitar manualmente el filtro CSRF en `app/Config/Filters.php` descomentando la línea de protección. Sin embargo, esto no se recomienda sin aplicar el parche completo, ya que puede causar fallos de funcionalidad en el módulo de Ventas debido a problemas de sincronización de tokens.
Fuentes
1PoC y Write-up para CVE-2025-68434: CSRF crítico en OpenSourcePOS. Explota una configuración de filtro deshabilitada para permitir que atacantes no autenticados creen silenciosamente cuentas de Administrador fraudulentas, lo que conduce a la toma total del sistema. Validado en versiones < 3.4.0.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.