Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Go-Guerrilla SMTP Daemon (CVE-2025-31135)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
01/04/2025
Última modificación:
02/04/2025

Descripción

Go-Guerrilla SMTP Daemon es un servidor SMTP ligero escrito en Go. Antes de la versión 1.6.7, al habilitar ProxyOn, el comando PROXY se aceptaba varias veces, y las invocaciones posteriores anulaban las anteriores. El protocolo proxy solo admite una cabecera PROXY inicial; cualquier acción posterior se considera parte del intercambio entre el cliente y el servidor, por lo que el cliente puede enviar más comandos PROXY con los datos que desee. Go-Guerrilla los tratará como si provinieran del proxy inverso, lo que permite al cliente falsificar su dirección IP. Esta vulnerabilidad se corrigió en la versión 1.6.7.