Vulnerabilidad en parsec-cloud de Scille (CVE-2025-62514)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-327
Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
29/01/2026
Última modificación:
02/03/2026
Descripción
Parsec es una aplicación basada en la nube para el intercambio de archivos criptográficamente seguro. En versiones de la rama 3.x anteriores a la 3.6.0, 'libparsec_crypto', un componente de la aplicación Parsec, no verifica los puntos de orden débil de Curve25519 cuando se compila con su backend RustCrypto. En la práctica, esto significa que un atacante en una posición de man-in-the-middle podría proporcionar puntos de orden débil a ambas partes en el intercambio Diffie-Hellman, lo que resultaría en una alta probabilidad de que ambas partes obtengan la misma clave compartida (lo que llevaría a un intercambio exitoso de código SAS, engañando a ambas partes para que piensen que no ha ocurrido ningún MitM) y que también es conocida por el atacante. Tenga en cuenta que solo Parsec web se ve afectado (ya que Parsec desktop utiliza 'libparsec_crypto' con el backend libsodium). La versión 3.6.0 de Parsec corrige el problema.
Impacto
Puntuación base 3.x
8.30
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:parsec.cloud:parsec:*:*:*:*:*:*:*:* | 3.0.0 (incluyendo) | 3.6.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/Scille/parsec-cloud/blob/e7c5cdbc4234f606ccf3ab2be7e9edc22db16feb/libparsec/crates/crypto/src/rustcrypto/private.rs#L136-L138
- https://github.com/Scille/parsec-cloud/commit/197bb6387b49fec872b5e4a04dcdb82b3d2995b2
- https://github.com/Scille/parsec-cloud/security/advisories/GHSA-hrc9-gm58-pgj9
- https://github.com/dalek-cryptography/curve25519-dalek/blob/8c53a8f10b146a2fd65069437e3576e49b390e7a/curve25519-dalek/src/montgomery.rs#L132-L146
- https://github.com/dalek-cryptography/curve25519-dalek/blob/8c53a8f10b146a2fd65069437e3576e49b390e7a/x25519-dalek/src/x25519.rs#L364-L366



