Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en VNC (CVE-2025-27458)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
03/07/2025
Última modificación:
03/07/2025

Descripción

El mecanismo de autenticación de VNC se basa en un sistema de desafío-respuesta donde tanto el servidor como el cliente usan la misma contraseña para el cifrado. El desafío se envía del servidor al cliente, este lo cifra y lo devuelve. El servidor realiza el mismo cifrado localmente y, si las respuestas coinciden, se comprueba que el cliente conoce la contraseña correcta. Dado que toda la comunicación de VNC no está cifrada, un atacante puede obtener el desafío y la respuesta e intentar obtener la contraseña a partir de esta información.