Publicado 16-09-2026
Licencia
Artículo de Investigación

Análisis comparativo de vulnerabilidades en gestores editoriales de código abierto: OJS y DSpace bajo evaluación adversarial

DOI: https://doi.org/10.22490/25394088.11793
Jorge Eliecer Hernandez Pérez Universidad Nacional Abierta y a Distancia image/svg+xml

Las plataformas de código abierto de publicación científica contienen datos sensibles de la comunidad investigadora latinoamericana, pero la seguridad de estas ha recibido escasa atención empírica. En este trabajo se presenta un estudio comparativo de vulnerabilidades en Open Journal Systems (OJS) 3.3.0.20 y DSpace 7.6.7 mediante la combinación de revisión sistemática de la National Vulnerability Database y pruebas de penetración ética en laboratorios incrementales. La revisión documental encontró cinco CVE en OJS, mayormente de tipo Cross-Site Scripting y Cross-Site Request Forgery, y dos en DSpace, entre los que se encuentra un caso de Directory Traversal con CVSS 7.2. La evaluación del riesgo informático se basó en cuatro fases: reconocimiento pasivo, escaneo automatizado con OWASP ZAP, verificación manual con Burp Suite y estudio comparativo. El análisis denotó una vulnerabilidad CSRF que podía ser explotada en OJS (CVE-2023-6671, CVSS 8.8) al aceptar el servidor las solicitudes de autenticación sin validar el token de sincronización, lo que permitía que el servidor generase sesiones válidas y los usuarios recibiesen páginas en la interfaz de la aplicación interactuando con páginas en el servidor. En DSpace, una alerta de SQL Injection de nivel High fue descartada después de verificación manual por ser un caso de manejo inseguro de errores. Ambas aplicaciones no incluían opciones de cifrado TLS y de cabeceras Content Security Policy. OJS presentó un perfil de riesgo medio-alto y DSpace un riesgo medio con baja consistencia entre su frontend de Angular y su backend REST API. Los resultados obtenidos permiten argumentar que las carencias que pueden observarse en ambas aplicaciones se pueden atribuir a patrones sistémicos de despliegue institucional y no a fallos del software.

Palabras clave: ciberseguridad, pruebas de penetración ética, Open Journal Systems, DSpace, CSRF, análisis de vulnerabilidades, pensamiento adversarial, seguridad editorial académica
Licencia

Cómo citar

Hernandez Pérez, J. E. (2026). Análisis comparativo de vulnerabilidades en gestores editoriales de código abierto: OJS y DSpace bajo evaluación adversarial. Publicaciones E Investigación, 20(2). https://doi.org/10.22490/25394088.11793
Almétricas

DECLARACIÓN DE PRIVACIDAD: Según la Ley de Protección de Datos Personales (Ley 1581 de 2012), los nombres y direcciones de correo electrónico manejados por Publicaciones e Investigación se usarán exclusivamente para los fines declarados por esta revista y no estarán disponibles para ningún otro propósito u otra persona. Los manuscritos enviados a la publicación solo son conocidos por el equipo editorial y por los pares evaluadores externos.

Diseño e implementado por