Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Netty (CVE-2025-55163)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/08/2025
Última modificación:
04/11/2025

Descripción

Netty es un framework de aplicaciones de red asíncrono y basado en eventos. En versiones anteriores a la 4.1.124.Final y la 4.2.4.Final, Netty era vulnerable a ataques DDoS de MadeYouReset. Esta vulnerabilidad lógica del protocolo HTTP/2 utiliza tramas de control HTTP/2 malformadas para superar el límite máximo de transmisiones concurrentes, lo que provoca el agotamiento de recursos y una denegación de servicio distribuida. Este problema se ha corregido en las versiones 4.1.124.Final y la 4.2.4.Final.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:* 4.1.124 (excluyendo)
cpe:2.3:a:netty:netty:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.4 (excluyendo)