Vulnerabilidad en vproxy (CVE-2025-54581)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-369
División por cero
Fecha de publicación:
30/07/2025
Última modificación:
31/07/2025
Descripción
vproxy es un servidor proxy HTTP/HTTPS/SOCKS5. En las versiones 2.3.3 y anteriores, los datos no confiables se extraen del encabezado HTTP Proxy-Authorization, controlado por el usuario, se pasan a Extension::try_from y fluyen a parse_ttl_extension, donde se analizan como un valor TTL. Si un atacante proporciona un valor TTL de cero (por ejemplo, usando un nombre de usuario como 'configuredUser-ttl-0'), la operación de módulo 'timestamp % ttl' provocará un pánico por división por cero, lo que provocará el bloqueo del servidor y una denegación de servicio. Esto se solucionó en la versión 2.4.0.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA