Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en LocalSend (CVE-2025-54792)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-300 Canal de comunicación accesible en puntos intermedios (Man-in-the-middle)
Fecha de publicación:
01/08/2025
Última modificación:
03/09/2025

Descripción

LocalSend es una aplicación de código abierto que permite compartir archivos y mensajes de forma segura con dispositivos cercanos a través de redes locales sin necesidad de conexión a internet. En las versiones 1.16.1 y anteriores, una vulnerabilidad crítica de Man-in-the-Middle (MitM) en el protocolo de descubrimiento del software permite a un atacante no autenticado en la misma red local suplantar la identidad de dispositivos legítimos, interceptando, leyendo y modificando silenciosamente cualquier transferencia de archivos. Esto puede utilizarse para robar datos confidenciales o inyectar malware, como ransomware, en archivos compartidos entre usuarios de confianza. El ataque es difícilmente detectable y fácil de implementar, lo que supone un riesgo de seguridad grave e inmediato. Este problema se solucionó en la versión 1.17.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:localsend:localsend:*:*:*:*:*:*:*:* 1.17.0 (excluyendo)