
Hallazgo de seguridad independiente – Omisión de la creación de cuentas de Zeroheight mediante la falta de aplicación de verificación (parcheado en junio de 2025)
Fecha de divulgación: 2025-06-11
Fecha de corrección del proveedor (según el proveedor): 2025-06-13
Fecha de validación del investigador: 2025-06-26
Descubierto por: Sneden Rebello
Una ruta API heredada de creación de usuarios permitía crear cuentas sin completar el paso de verificación de correo electrónico previsto. Si bien las cuentas no verificadas no podían acceder a las funciones del producto, esta omisión seguía violando el flujo de verificación y control de acceso diseñado, y permitía la creación de cuentas no deseadas (por ejemplo, registros de spam/falsos).
Alcance: limitado a flujos de registro no autenticados.
Exposición de datos: ninguna observada; sin acceso a datos de usuarios existentes ni a sesiones.
Clasificación de impacto MITRE: Denegación de Servicio (agotamiento de recursos mediante creación de cuentas no deseadas)
Gravedad estimada: Media (omisión de la lógica de autenticación/verificación; sin exposición directa de datos)
Vector CVSS v3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Puntuación base CVSS: 6.5 (Media)
El proveedor resolvió el problema mediante:
Estos cambios garantizan que las cuentas solo puedan crearse después de completar el proceso de verificación de correo electrónico previsto.
Los usuarios de la plataforma no necesitan realizar ninguna acción más allá de asegurarse de que están en la versión actual del servicio.
Nota: Tanto la fecha de corrección interna del proveedor (2025-06-13) como la fecha de validación del investigador (2025-06-26) se registran para transparencia.
CVE-2025-65925 está publicado públicamente en cve.org
Este aviso refleja la divulgación pública asociada a este CVE.
Esto sigue una divulgación coordinada de vulnerabilidades. Los detalles públicos son intencionadamente de alto nivel según la solicitud del proveedor; no se incluyen identificadores internos, detalles de infraestructura ni especificaciones de endpoints. Consulte DISCLOSURE_POLICY.md para más información.
| Fecha y hora (UTC-04:00) | Evento |
|---|
| 2025-06-11 12:09 | El proveedor acusó recibo del informe y comenzó la revisión |
| 2025-06-12 12:04 | El proveedor confirmó que se abordará la parte de alta gravedad (los elementos de baja gravedad se despriorizaron) |
| 2025-06-13 | El proveedor informa que se implementó la corrección para el problema de verificación de creación de usuarios |
| 2025-06-26 09:09 | El proveedor notificó al investigador sobre la implementación; el investigador validó la corrección |
| 2025-07-29 | El proveedor confirmó un endurecimiento adicional de redirección (elemento de baja gravedad, no CVE); el investigador volvió a probar con éxito |
| 2025-12-18 | ID de CVE asignado (CVE-2025-65925) |
| 2025-12-28 | Aviso público publicado por el investigador |
| 2025-12-30 | ID de CVE publicado (CVE-2025-65925) |