Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libcoap (CVE-2025-34468)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-121 Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
31/12/2025
Última modificación:
14/01/2026

Descripción

Las versiones de libcoap hasta la 4.3.5 inclusive, anteriores al commit 30db3ea, contienen un desbordamiento de búfer basado en pila en la resolución de direcciones cuando datos de nombre de host controlados por el atacante se copian en un búfer de pila fijo de 256 bytes sin una comprobación de límites adecuada. Un atacante remoto puede provocar un fallo y potencialmente lograr la ejecución remota de código dependiendo de las opciones del compilador y las protecciones de memoria en tiempo de ejecución. La explotación requiere que la lógica de proxy esté habilitada (es decir, la ruta de código de manejo de solicitudes de proxy en una aplicación que usa libcoap).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libcoap:libcoap:*:*:*:*:*:*:*:* 4.3.5 (incluyendo)