Vulnerabilidad en dbclient en Dropbear SSH (CVE-2025-47203)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
07/05/2025
Última modificación:
17/05/2025
Descripción
dbclient en Dropbear SSH anterior a 2025.88 permite la inyección de comandos a través de un argumento de nombre de host no confiable, porque se utiliza un shell.
Impacto
Puntuación base 3.x
4.50
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/mkj/dropbear/blob/master/CHANGES
- https://github.com/mkj/dropbear/blob/master/src/cli-main.c
- http://www.openwall.com/lists/oss-security/2025/05/09/4
- http://www.openwall.com/lists/oss-security/2025/05/12/6
- http://www.openwall.com/lists/oss-security/2025/05/13/1
- http://www.openwall.com/lists/oss-security/2025/05/13/10
- http://www.openwall.com/lists/oss-security/2025/05/13/3
- https://lists.debian.org/debian-lts-announce/2025/05/msg00020.html



