Vulnerabilidad en signalk-server de SignalK (CVE-2025-69203)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/01/2026
Última modificación:
07/10/2026
Descripción
Signal K Server es una aplicación de servidor que se ejecuta en un concentrador central en un barco. Las versiones anteriores a la 2.19.0 del sistema de solicitud de acceso tienen dos características relacionadas que, cuando se combinan por sí mismas y con una vulnerabilidad de revelación de información, permiten ataques convincentes de ingeniería social contra los administradores. Cuando un dispositivo crea una solicitud de acceso, especifica tres campos: 'clientId', 'description' y 'permissions'. La interfaz de usuario de administración de SignalK muestra el campo 'description' de forma destacada al administrador al mostrar las solicitudes pendientes, pero el campo real 'permissions' (que determina el nivel de acceso concedido) es menos visible o se muestra por separado. Esto permite a un atacante solicitar permisos de 'admin' mientras proporciona una descripción que sugiere acceso de solo lectura. El manejador de solicitudes de acceso confía en el encabezado HTTP 'X-Forwarded-For' sin validación para determinar la dirección IP del cliente. Este encabezado está destinado a preservar la IP original del cliente cuando las solicitudes pasan a través de proxies inversos, pero cuando se confía incondicionalmente en él, permite a los atacantes falsificar su dirección IP. La IP falsificada se muestra a los administradores en la interfaz de aprobación de solicitudes de acceso, lo que potencialmente hace que las solicitudes maliciosas parezcan originarse de direcciones de red internas de confianza. Dado que los nombres de dispositivos/fuentes pueden enumerarse a través de la vulnerabilidad de revelación de información, un atacante puede suplantar un dispositivo o fuente legítima, elaborar una descripción convincente, falsificar una dirección IP interna de confianza y solicitar permisos elevados, creando un escenario de ingeniería social altamente convincente que aumenta la probabilidad de aprobación del administrador. Los usuarios deben actualizar a la versión 2.19.0 para solucionar este problema.
Impacto
Puntuación base 3.x
6.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:signalk:signal_k_server:*:*:*:*:*:*:*:* | 2.19.0 (excluyendo) | |
| cpe:2.3:a:signalk:signal_k_server:2.19.0:beta1:*:*:*:*:*:* | ||
| cpe:2.3:a:signalk:signal_k_server:2.19.0:beta2:*:*:*:*:*:* | ||
| cpe:2.3:a:signalk:signal_k_server:2.19.0:beta3:*:*:*:*:*:* | ||
| cpe:2.3:a:signalk:signal_k_server:2.19.0:beta4:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


