CVE-2025-3519

An authorization bypass in Unblu Spark allows a participant of a conversation to replace an existing, uploaded file. Every uploaded file in Unblu gets assigned with a randomly generated Universally Unique ID (UUID). In case a participant of this or another conversation gets access to such a file ID, it can be used to replace the file without changing the file name and details or the name of the user who uploaded the file. During the upload, file interception and allowed file type rules are still applied correctly.
CVSS

No CVSS.

Configurations

No configuration.

History

23 Apr 2025, 14:08

Type Values Removed Values Added
Summary
  • (es) Una omisión de autorización en Unblu Spark permite a un participante de una conversación reemplazar un archivo subido. A cada archivo subido en Unblu se le asigna un ID Único Universal (UUID) generado aleatoriamente. Si un participante de esta u otra conversación accede a dicho ID de archivo, este puede usarse para reemplazarlo sin cambiar el nombre ni los detalles del archivo, ni el nombre del usuario que lo subió. Durante la subida, las reglas de interceptación de archivos y de tipos de archivo permitidos se aplican correctamente.

22 Apr 2025, 09:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-04-22 09:15

Updated : 2025-04-23 14:08


NVD link : CVE-2025-3519

Mitre link : CVE-2025-3519

CVE.ORG link : CVE-2025-3519


JSON object : View

Products Affected

No product.

CWE
CWE-639

Authorization Bypass Through User-Controlled Key