Vulnerabilidad en scrcpy de Genymobile (CVE-2025-34449)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-502
Deserialización de datos no confiables
Fecha de publicación:
18/12/2025
Última modificación:
30/09/2026
Descripción
Las versiones de Genymobile/scrcpy hasta la 3.3.3 inclusive, anteriores al commit 3e40b24, contienen una vulnerabilidad de desbordamiento de búfer en la función sc_device_msg_deserialize(). Un dispositivo comprometido puede enviar mensajes manipulados que causan lecturas fuera de límites, lo que puede resultar en corrupción de memoria o una condición de denegación de servicio. Esta vulnerabilidad puede permitir una explotación adicional en el sistema anfitrión.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:genymotion:scrcpy:*:*:*:*:*:*:*:* | 3.3.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Genymobile/scrcpy/commit/3e40b24
- https://github.com/Genymobile/scrcpy/issues/6415
- https://github.com/marlinkcyber/advisories/blob/main/advisories/MCSAID-2025-003-scrcpy-global-buffer-overflow.md
- https://www.vulncheck.com/advisories/genymobile-scrcpy-global-buffer-overflow
- https://github.com/marlinkcyber/advisories/blob/main/advisories/MCSAID-2025-003-scrcpy-global-buffer-overflow.md


