Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Net::IMAP (CVE-2025-43857)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
28/04/2025
Última modificación:
12/05/2025

Descripción

Net::IMAP implementa la funcionalidad de cliente del Protocolo de Acceso a Mensajes de Internet (IMAP) en Ruby. En versiones anteriores a la 0.5.7, 0.4.20, 0.3.9 y 0.2.5, existía la posibilidad de denegación de servicio por agotamiento de memoria al leer las respuestas del servidor. Mientras el cliente esté conectado, un servidor malicioso puede enviar un recuento literal de bytes, que el hilo receptor del cliente lee automáticamente. El lector de la respuesta asigna inmediatamente memoria para la cantidad de bytes indicada por la respuesta del servidor. Esto no debería ser un problema al conectarse de forma segura a servidores IMAP confiables y con buen comportamiento. Puede afectar a conexiones inseguras y servidores con errores, no confiables o comprometidos (por ejemplo, al conectarse a un nombre de host proporcionado por el usuario). Este problema se ha corregido en las versiones 0.5.7, 0.4.20, 0.3.9 y 0.2.5.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:ruby-lang:net\:\:imap:*:*:*:*:*:ruby:*:* 0.2.5 (excluyendo)
cpe:2.3:a:ruby-lang:net\:\:imap:*:*:*:*:*:ruby:*:* 0.3.0 (incluyendo) 0.3.9 (excluyendo)
cpe:2.3:a:ruby-lang:net\:\:imap:*:*:*:*:*:ruby:*:* 0.4.0 (incluyendo) 0.4.20 (excluyendo)
cpe:2.3:a:ruby-lang:net\:\:imap:*:*:*:*:*:ruby:*:* 0.5.0 (incluyendo) 0.5.7 (excluyendo)