Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Dragonfly (CVE-2025-59410)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-311 Ausencia de cifrado en información sensible
Fecha de publicación:
17/09/2025
Última modificación:
18/09/2025

Descripción

Dragonfly es un sistema de distribución de archivos y aceleración de imágenes de código abierto basado en P2P. Antes de la 2.1.0, el código en el planificador para descargar un archivo pequeño está codificado de forma rígida para usar el protocolo HTTP, en lugar de HTTPS. Esto significa que un atacante podría realizar un ataque Man-in-the-Middle, cambiando la solicitud de red para que se descargue una pieza de datos diferente. Esta vulnerabilidad está corregida en la 2.1.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:dragonfly:*:*:*:*:*:go:*:* 2.1.0 (excluyendo)