
Divulgación detallada de CVE-2025-22963, una vulnerabilidad CSRF en Teedy <= v1.11 que permite la toma de control de cuentas mediante cambios forzados en la información del usuario.
La vulnerabilidad de falsificación de solicitudes entre sitios (CSRF) en Teedy versiones <= v1.11 permite a atacantes remotos obligar a un usuario final a cambiar su información de usuario (nombre de usuario, contraseña, etc...) en la aplicación web en la que está autenticado actualmente.
| CVE ID | CVE-2025-22963 |
|---|
| CWE ID | CWE-352 |
| CWE Name | Falsificación de Solicitudes entre Sitios (CSRF) |
| CVSS Version 3.x | 7.5 Alto |
| Software Afectado | Teedy <= v1.11 |
Debido a la falta de protección CSRF, es posible engañar a un usuario autenticado para que realice una acción no deseada, como cambiar la información de usuario.
Engañar a un usuario autenticado para que realice una solicitud a uno de los endpoints puede cambiar su perfil de usuario (incluyendo la contraseña), lo que lleva a la toma de control de la cuenta.
Para corregir esta vulnerabilidad, implemente un token CSRF para los endpoints.
El token CSRF dificulta que un atacante construya una solicitud válida.
Debe ser impredecible y secreto.
sismics - Teedy(https://github.com/sismics/docs)
portswigger - Cross-site request forgery (CSRF)(https://portswigger.net/web-security/csrf)
Mozilla - Ejemplos de escenarios de control de acceso(https://developer.mozilla.org/es/docs/Web/HTTP/CORS#examples_of_access_control_scenarios)
Gracias, Ayato por enseñarme cómo reportar una vulnerabilidad.