Vulnerabilidad en net-tools (CVE-2025-46836)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
14/05/2025
Última modificación:
12/05/2026
Descripción
net-tools es una colección de programas que forman la base de la distribución de redes NET-3 para el sistema operativo Linux. En versiones anteriores a la 2.10, las utilidades de red de Linux (como ifconfig) del paquete net-tools no validan correctamente la estructura de los archivos /proc al mostrar interfaces. `get_name()` en `interface.c` copia las etiquetas de interfaz de `/proc/net/dev` a un búfer de pila fijo de 16 bytes sin comprobar los límites, lo que puede provocar la ejecución de código arbitrario o un fallo. La ruta de ataque conocida no requiere privilegios, pero tampoco permite la escalada de privilegios en este escenario. Hay un parche disponible y se espera que forme parte de la versión 2.20.
Impacto
Puntuación base 3.x
6.60
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/ecki/net-tools/commit/7a8f42fb20013a1493d8cae1c43436f85e656f2d
- https://github.com/ecki/net-tools/security/advisories/GHSA-pfwf-h6m3-63wf
- https://lists.debian.org/debian-lts-announce/2025/05/msg00053.html
- https://cert-portal.siemens.com/productcert/html/ssa-082556.html
- https://cert-portal.siemens.com/productcert/html/ssa-577017.html



