Vulnerabilidad en libsignal-service-rs (CVE-2025-24904)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-74
Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
13/02/2025
Última modificación:
13/02/2025
Descripción
libsignal-service-rs es una versión Rust de la librería libsignal-service-java que implementa la funcionalidad principal para comunicarse con los servidores Signal. Antes del commit 82d70f6720e762898f34ae76b0894b0297d9b2f8, un servidor o un cliente malintencionado podían inyectar sobres de contenido de texto plano, que podrían haber evitado el cifrado y la autenticación de extremo a extremo. La vulnerabilidad se solucionó según 82d70f6720e762898f34ae76b0894b0297d9b2f8. La estructura `Metadata` contiene un campo `was_encrypted` adicional, que rompe la API, pero debería poder resolverse fácilmente. No hay workarounds disponibles.
Impacto
Puntuación base 3.x
8.50
Gravedad 3.x
ALTA