Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en tRPC (CVE-2025-43855)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/04/2025
Última modificación:
29/04/2025

Descripción

tRPC permite a los usuarios crear y usar API con seguridad de tipos sin esquemas ni generación de código. En versiones anteriores a la 11.0.0 y anteriores a la 11.1.1, se genera un error no controlado al validar parámetros de conexión no válidos, lo que provoca el colapso de un servidor WebSocket tRPC. Esto permite que cualquier usuario no autenticado bloquee un servidor WebSocket tRPC 11. Cualquier servidor tRPC 11 con WebSocket habilitado y el método createContext establecido es vulnerable. Este problema se ha corregido en la versión 11.1.1.