Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en matrix-rust-sdk (CVE-2025-48937)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2025
Última modificación:
12/06/2025

Descripción

matrix-rust-sdk es una implementación de una librería cliente-servidor Matrix en Rust. matrix-sdk-crypto, desde la versión 0.8.0 hasta la 0.11.0, no valida correctamente el remitente de un evento cifrado. Por lo tanto, un operador malicioso del servidor principal puede modificar los eventos enviados a los clientes, haciendo que el destinatario los vea como si los hubiera enviado otro usuario. Esta vulnerabilidad se ha corregido en las versiones 0.11.1 y 0.12.0.