Vulnerabilidad en LocalSend (CVE-2025-54792)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-300
Canal de comunicación accesible en puntos intermedios (Man-in-the-middle)
Fecha de publicación:
01/08/2025
Última modificación:
03/09/2025
Descripción
LocalSend es una aplicación de código abierto que permite compartir archivos y mensajes de forma segura con dispositivos cercanos a través de redes locales sin necesidad de conexión a internet. En las versiones 1.16.1 y anteriores, una vulnerabilidad crítica de Man-in-the-Middle (MitM) en el protocolo de descubrimiento del software permite a un atacante no autenticado en la misma red local suplantar la identidad de dispositivos legítimos, interceptando, leyendo y modificando silenciosamente cualquier transferencia de archivos. Esto puede utilizarse para robar datos confidenciales o inyectar malware, como ransomware, en archivos compartidos entre usuarios de confianza. El ataque es difícilmente detectable y fácil de implementar, lo que supone un riesgo de seguridad grave e inmediato. Este problema se solucionó en la versión 1.17.0.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA
Puntuación base 3.x
6.80
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:localsend:localsend:*:*:*:*:*:*:*:* | 1.17.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/localsend/localsend/commit/e8635204ec782ded45bc7d698deb60f3c4105687
- https://github.com/localsend/localsend/releases/tag/v1.17.0
- https://github.com/localsend/localsend/security/advisories/GHSA-424h-5f6m-x63f
- https://github.com/localsend/localsend/security/advisories/GHSA-424h-5f6m-x63f