Vulnerabilidad en Quiet (CVE-2025-53940)
Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/07/2025
Última modificación:
25/07/2025
Descripción
Quiet es una alternativa a las aplicaciones de chat en equipo como Slack, Discord y Element, que no requiere confiar en un servidor central ni ejecutar uno propio. En las versiones 6.1.0-alpha.4 y anteriores, la API de Quiet para la comunicación entre el backend y el frontend utilizaba una función de comparación insegura y no constante para la verificación de tokens. Esto permitía un posible ataque de sincronización: un atacante probaba diferentes valores de token y observaba pequeñas diferencias en el tiempo de respuesta (los caracteres incorrectos fallan más rápido) para adivinar el token completo, carácter por carácter. Esto se solucionó en la versión 6.0.1.
Impacto
Puntuación base 4.0
8.50
Gravedad 4.0
ALTA



