Vulnerabilidad en Rack (CVE-2025-49007)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/06/2025
Última modificación:
10/10/2025
Descripción
Rack es una interfaz modular de servidor web Ruby. A partir de la versión 3.1.0 y anteriores a la 3.1.16, existe una vulnerabilidad de denegación de servicio en el componente de análisis Content-Disposition de Rack. Esto es muy similar al problema de seguridad anterior CVE-2022-44571. Una entrada cuidadosamente manipulada puede provocar que el análisis del encabezado Content-Disposition en Rack tarde un tiempo inesperado, lo que podría resultar en un vector de ataque de denegación de servicio. Este encabezado se usa habitualmente en el análisis multiparte. Cualquier aplicación que analice entradas multiparte con Rack (prácticamente todas las aplicaciones Rails) se ve afectada. La versión 3.1.16 incluye un parche para esta vulnerabilidad.
Impacto
Puntuación base 4.0
6.60
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:rack:rack:*:*:*:*:*:ruby:*:* | 3.1.0 (incluyendo) | 3.1.16 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página