Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en AMZN (CVE-2025-3857)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-502 Deserialización de datos no confiables
Fecha de publicación:
21/04/2025
Última modificación:
14/10/2025

Descripción

Al leer datos binarios de Ion a través de Amazon.IonDotnet con la clase RawBinaryReader, Amazon.IonDotnet no comprueba el número de bytes leídos del flujo subyacente al deserializar el formato binario. Si los datos de Ion están malformados o truncados, se activa un bucle infinito que podría resultar en una denegación de servicio. Los usuarios deben actualizar a la versión 1.3.1 de Amazon.IonDotnet y asegurarse de que cualquier código bifurcado o derivado esté parcheado para incorporar las nuevas correcciones.