Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en vproxy (CVE-2025-54581)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-369 División por cero
Fecha de publicación:
30/07/2025
Última modificación:
31/07/2025

Descripción

vproxy es un servidor proxy HTTP/HTTPS/SOCKS5. En las versiones 2.3.3 y anteriores, los datos no confiables se extraen del encabezado HTTP Proxy-Authorization, controlado por el usuario, se pasan a Extension::try_from y fluyen a parse_ttl_extension, donde se analizan como un valor TTL. Si un atacante proporciona un valor TTL de cero (por ejemplo, usando un nombre de usuario como 'configuredUser-ttl-0'), la operación de módulo 'timestamp % ttl' provocará un pánico por división por cero, lo que provocará el bloqueo del servidor y una denegación de servicio. Esto se solucionó en la versión 2.4.0.