Vulnerabilidad en fedify de fedify-dev (CVE-2025-68475)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/12/2025
Última modificación:
28/09/2026
Descripción
Fedify es una biblioteca de TypeScript para construir aplicaciones de servidor federadas impulsadas por ActivityPub. Versiones anteriores a las versiones 1.6.13, 1.7.14, 1.8.15 y 1.9.2, existe una vulnerabilidad de denegación de servicio por expresión regular (ReDoS) en el cargador de documentos de Fedify. La expresión regular de análisis HTML en packages/fedify/src/runtime/docloader.ts:259 contiene cuantificadores anidados que causan retroceso catastrófico al procesar respuestas HTML maliciosamente elaboradas. Este problema ha sido parcheado en las versiones 1.6.13, 1.7.14, 1.8.15 y 1.9.2.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:fedify:fedify:*:*:*:*:*:*:*:* | 1.6.13 (excluyendo) | |
| cpe:2.3:a:fedify:fedify:*:*:*:*:*:*:*:* | 1.7.0 (incluyendo) | 1.7.14 (excluyendo) |
| cpe:2.3:a:fedify:fedify:*:*:*:*:*:*:*:* | 1.8.1 (incluyendo) | 1.8.15 (excluyendo) |
| cpe:2.3:a:fedify:fedify:*:*:*:*:*:*:*:* | 1.9.0 (incluyendo) | 1.9.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/fedify-dev/fedify/commit/2bdcb24d7d6d5886e0214ed504b63a6dc5488779
- https://github.com/fedify-dev/fedify/commit/bf2f0783634efed2663d1b187dc55461ee1f987a
- https://github.com/fedify-dev/fedify/releases/tag/1.6.13
- https://github.com/fedify-dev/fedify/releases/tag/1.7.14
- https://github.com/fedify-dev/fedify/releases/tag/1.8.15
- https://github.com/fedify-dev/fedify/releases/tag/1.9.2
- https://github.com/fedify-dev/fedify/security/advisories/GHSA-rchf-xwx2-hm93


