Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenSSL (CVE-2025-9232)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
30/09/2025
Última modificación:
14/07/2026

Descripción

Resumen del problema: Una aplicación que utiliza las funciones API del cliente HTTP de OpenSSL puede desencadenar una lectura fuera de límites si la variable de entorno &amp;#39;no_proxy&amp;#39; está configurada y la porción de host del componente de autoridad de la URL HTTP es una dirección IPv6.<br /> <br /> Resumen del impacto: Una lectura fuera de límites puede desencadenar un fallo que lleva a una denegación de servicio para una aplicación.<br /> <br /> Las funciones API del cliente HTTP de OpenSSL pueden ser utilizadas directamente por las aplicaciones, pero también son utilizadas por las funciones del cliente OCSP y la implementación del cliente CMP (Protocolo de Gestión de Certificados) en OpenSSL. Sin embargo, es poco probable que las URL utilizadas por estas implementaciones sean controladas por un atacante.<br /> <br /> En este código vulnerable, la lectura fuera de límites solo puede desencadenar un fallo. Además, la vulnerabilidad requiere que una URL controlada por un atacante sea pasada de una aplicación a la función de OpenSSL y que el usuario tenga configurada una variable de entorno &amp;#39;no_proxy&amp;#39;. Por las razones antes mencionadas, el problema fue evaluado como de baja severidad.<br /> <br /> El código vulnerable fue introducido en las siguientes versiones de parche: 3.0.16, 3.1.8, 3.2.4, 3.3.3, 3.4.0 y 3.5.0.<br /> <br /> Los módulos FIPS en 3.5, 3.4, 3.3, 3.2, 3.1 y 3.0 no se ven afectados por este problema, ya que la implementación del cliente HTTP está fuera del límite del módulo FIPS de OpenSSL.