Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Quiet (CVE-2025-53940)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/07/2025
Última modificación:
25/07/2025

Descripción

Quiet es una alternativa a las aplicaciones de chat en equipo como Slack, Discord y Element, que no requiere confiar en un servidor central ni ejecutar uno propio. En las versiones 6.1.0-alpha.4 y anteriores, la API de Quiet para la comunicación entre el backend y el frontend utilizaba una función de comparación insegura y no constante para la verificación de tokens. Esto permitía un posible ataque de sincronización: un atacante probaba diferentes valores de token y observaba pequeñas diferencias en el tiempo de respuesta (los caracteres incorrectos fallan más rápido) para adivinar el token completo, carácter por carácter. Esto se solucionó en la versión 6.0.1.