Vulnerabilidad en igmpproxy (CVE-2025-50681)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-120
Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
19/12/2025
Última modificación:
05/10/2026
Descripción
igmpproxy 0.4 anterior al commit 2b30c36 permite a atacantes remotos causar una denegación de servicio (caída de la aplicación) a través de un paquete de informe de membresía IGMPv3 manipulado con una dirección de origen maliciosa. Debido a una validación insuficiente en la función recv_igmp() en src/igmpproxy.c, un tipo de registro de grupo inválido puede desencadenar una desreferencia de puntero NULL al registrar la dirección usando inet_fmtsrc(). Esta vulnerabilidad puede ser explotada enviando tráfico multicast malformado a un host que ejecuta igmpproxy, lo que lleva a una caída. igmpproxy se utiliza en varios entornos de red embebidos y dispositivos IoT de grado de consumidor (como routers domésticos y pasarelas de medios) para manejar tráfico multicast para IPTV y otros servicios de streaming. Dispositivos afectados que dependen de versiones sin parchear de igmpproxy pueden ser vulnerables a ataques remotos de denegación de servicio a través de una LAN.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pali:igmpproxy:0.4:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


