Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSSL (CVE-2025-9230)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
30/09/2025
Última modificación:
14/07/2026

Descripción

Resumen del problema: Una aplicación que intenta descifrar mensajes CMS cifrados usando cifrado basado en contraseña puede desencadenar una lectura y escritura fuera de límites.<br /> <br /> Resumen del impacto: Esta lectura fuera de límites puede desencadenar un fallo que lleva a una Denegación de Servicio para una aplicación. La escritura fuera de límites puede causar una corrupción de memoria que puede tener varias consecuencias, incluyendo una Denegación de Servicio o la ejecución de código suministrado por el atacante.<br /> <br /> Aunque las consecuencias de un exploit exitoso de esta vulnerabilidad podrían ser graves, la probabilidad de que el atacante pudiera realizarlo es baja. Además, el soporte de cifrado basado en contraseña (PWRI) en mensajes CMS se usa muy raramente. Por esa razón, el problema fue evaluado como de severidad Moderada según nuestra Política de Seguridad.<br /> <br /> Los módulos FIPS en 3.5, 3.4, 3.3, 3.2, 3.1 y 3.0 no se ven afectados por este problema, ya que la implementación de CMS está fuera del límite del módulo FIPS de OpenSSL.