Vulnerabilidad en Vision UI (CVE-2025-54883)
Gravedad CVSS v4.0:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/08/2025
Última modificación:
06/08/2025
Descripción
Vision UI es una colección de módulos empresariales sin dependencias para proyectos web modernos. En las versiones 1.4.0 y anteriores, la función getSecureRandomInt de las versiones del kit de seguridad anteriores a la 3.5.0 (incluidas en Vision-ui <= 1.4.0) presenta una vulnerabilidad criptográfica crítica. Debido a un desbordamiento silencioso de enteros de 32 bits en su lógica de enmascaramiento interna, la función no genera una distribución uniforme de números aleatorios cuando el rango solicitado entre min y max es mayor que 2³². La causa principal es el uso de una operación de desplazamiento a la izquierda bit a bit de 32 bits (<<) para generar una máscara de bits para el algoritmo de muestreo de rechazo. Esto provoca que la máscara sea incorrecta para cualquier rango que requiera 32 bits o más de entropía. Este problema se solucionó en la versión 1.5.0.
Impacto
Puntuación base 4.0
9.30
Gravedad 4.0
CRÍTICA



