Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en DragonFly2 (CVE-2025-59349)

Gravedad CVSS v4.0:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/09/2025
Última modificación:
18/09/2025

Descripción

Dragonfly es un sistema de distribución de archivos basado en P2P de código abierto y aceleración de imágenes. Antes de la versión 2.1.0, DragonFly2 utiliza la función os.MkdirAll para crear ciertas rutas de directorio con permisos de acceso específicos. Esta función no realiza ninguna comprobación de permisos cuando una ruta de directorio dada ya existe. Esto permite a un atacante local crear un directorio que será utilizado posteriormente por DragonFly2 con permisos amplios antes de que DragonFly2 lo haga, lo que podría permitir al atacante manipular los archivos. Esta vulnerabilidad se corrige en la versión 2.1.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:dragonfly:*:*:*:*:*:go:*:* 2.1.0 (excluyendo)