Vulnerabilidad en Erlang OTP (CVE-2025-4748)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
16/06/2025
Última modificación:
04/07/2025
Descripción
La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Erlang OTP (módulos stdlib) permite Absolute Path Traversal y la manipulación de archivos. Esta vulnerabilidad está asociada a los archivos de programa lib/stdlib/src/zip.erl y a las rutinas zip:unzip/1, zip:unzip/2, zip:extract/1 y zip:extract/2, a menos que se utilice la opción de memoria. Este problema afecta a OTP desde OTP 17.0 hasta OTP 28.0.1, OTP 27.3.4.1 y OTP 26.2.5.13, correspondientes a stdlib desde 2.0 hasta 7.0.1, 6.2.2.1 y 5.2.3.4.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Referencias a soluciones, herramientas e información
- https://github.com/erlang/otp/commit/578d4001575aa7647ea1efd4b2b7e3afadcc99a5
- https://github.com/erlang/otp/commit/5a55feec10c9b69189d56723d8f237afa58d5d4f
- https://github.com/erlang/otp/commit/ba2f2bc5f45fcfd2d6201ba07990a678bbf4cc8f
- https://github.com/erlang/otp/pull/9941
- https://github.com/erlang/otp/security/advisories/GHSA-9g37-pgj9-wrhc
- https://www.erlang.org/doc/system/versions.html#order-of-versions
- http://www.openwall.com/lists/oss-security/2025/06/16/5