Vulnerabilidad en Dragonfly (CVE-2025-59353)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-295
Validación incorrecta de certificados
Fecha de publicación:
17/09/2025
Última modificación:
18/09/2025
Descripción
Dragonfly es un sistema de distribución de archivos y aceleración de imágenes de código abierto basado en P2P. Antes de la 2.1.0, un par podía obtener un certificado TLS válido para direcciones IP arbitrarias, invalidando efectivamente la autenticación mTLS. El problema es que el servicio gRPC de Certificados del Manager no valida si las direcciones IP solicitadas “pertenecen a” el par que solicita el certificado —es decir, si el par se conecta desde la misma dirección IP que la proporcionada en la solicitud de certificado. Esta vulnerabilidad se corrigió en la 2.1.0.
Impacto
Puntuación base 4.0
7.70
Gravedad 4.0
ALTA
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:linuxfoundation:dragonfly:*:*:*:*:*:go:*:* | 2.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



