Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Apache Traffic Server (CVE-2025-31698)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
19/06/2025
Última modificación:
01/07/2025

Descripción

La ACL configurada en ip_allow.config o remap.config no utiliza las direcciones IP proporcionadas por el protocolo PROXY. Los usuarios pueden usar una nueva configuración (proxy.config.acl.subjects) para elegir las direcciones IP que se usarán para la ACL si Apache Traffic Server está configurado para aceptar el protocolo PROXY. Este problema afecta a las versiones undefined: de la 10.0.0 a la 10.0.6 y de la 9.0.0 a la 9.2.10. Se recomienda actualizar a la versión 9.2.11 o 10.0.6, que soluciona el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* 9.0.0 (incluyendo) 9.2.11 (excluyendo)
cpe:2.3:a:apache:traffic_server:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.0.6 (excluyendo)


Referencias a soluciones, herramientas e información