Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Crashmail de crashmail (CVE-2018-25223)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
28/03/2026
Última modificación:
02/04/2026

Descripción

Crashmail 1.6 contiene una vulnerabilidad de desbordamiento de búfer basado en pila que permite a atacantes remotos ejecutar código arbitrario enviando entrada maliciosa a la aplicación. Los atacantes pueden crear cargas útiles con cadenas ROP para lograr la ejecución de código en el contexto de la aplicación, con intentos fallidos que pueden causar denegación de servicio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ftnapps:crashmail_ii:*:*:*:*:*:*:*:* 1.6 (incluyendo)