Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en net-tools (CVE-2025-46836)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
14/05/2025
Última modificación:
31/05/2025

Descripción

net-tools es una colección de programas que forman la base de la distribución de redes NET-3 para el sistema operativo Linux. En versiones anteriores a la 2.10, las utilidades de red de Linux (como ifconfig) del paquete net-tools no validan correctamente la estructura de los archivos /proc al mostrar interfaces. `get_name()` en `interface.c` copia las etiquetas de interfaz de `/proc/net/dev` a un búfer de pila fijo de 16 bytes sin comprobar los límites, lo que puede provocar la ejecución de código arbitrario o un fallo. La ruta de ataque conocida no requiere privilegios, pero tampoco permite la escalada de privilegios en este escenario. Hay un parche disponible y se espera que forme parte de la versión 2.20.