Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Open-Xchange (CVE-2025-30194)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
29/04/2025
Última modificación:
20/06/2025

Descripción

Cuando DNSdist está configurado para proporcionar DoH a través del proveedor nghttp2, un atacante puede provocar una denegación de servicio creando un intercambio de DoH que desencadena un acceso ilegal a memoria (doble liberación) y el bloqueo de DNSdist, lo que provoca una denegación de servicio. La solución es actualizar a la versión 1.9.9 parcheada. Una alternativa es cambiar temporalmente al proveedor h2o hasta que DNSdist se actualice a una versión corregida. Agradecemos a Charles Howes por informarnos sobre este problema.