Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Nokia Single RAN (CVE-2025-24329)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
02/07/2025
Última modificación:
03/07/2025

Descripción

El envío de un campo de archivo de mensaje de operación SOAP "aprovisionamiento" manipulado dentro de la red de gestión de la Red de Acceso Radio (RAN) interna del Operador de Red Móvil (MNO) puede causar un problema de path traversal en el software de banda base de Nokia Single RAN con versiones anteriores a la 24R1-SR 1.0 MP. Este problema se ha corregido en la versión 24R1-SR 1.0 MP y posteriores. A partir de la versión 24R1-SR 1.0 MP, el software del servicio OAM utiliza las API de libarchive con opciones de seguridad habilitadas, lo que mitiga eficazmente el problema de path traversal reportado.