Vulnerabilidad en Dragonfly (CVE-2025-59345)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
17/09/2025
Última modificación:
13/10/2025
Descripción
Dragonfly es un sistema de distribución de archivos y aceleración de imágenes de código abierto basado en P2P. Antes de la versión 2.1.0, los endpoints /api/v1/jobs y /preheats en la interfaz de usuario web del Manager son accesibles sin autenticación. Cualquier usuario con acceso de red al Manager puede crear, eliminar y modificar trabajos, y crear trabajos de precalentamiento. Un adversario no autenticado con acceso de red a una interfaz de usuario web del Manager utiliza el endpoint /api/v1/jobs para crear cientos de trabajos inútiles. El Manager se encuentra en un estado de denegación de servicio y deja de aceptar solicitudes de administradores válidos. Esta vulnerabilidad se corrige en la versión 2.1.0.
Impacto
Puntuación base 4.0
7.70
Gravedad 4.0
ALTA
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:linuxfoundation:dragonfly:*:*:*:*:*:go:*:* | 2.1.10 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



