Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenTelemetry dotnet (CVE-2025-27513)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
05/03/2025
Última modificación:
05/03/2025

Descripción

OpenTelemetry dotnet es un framework de telemetría de dotnet. Una vulnerabilidad en el paquete OpenTelemetry.Api 1.10.0 a 1.11.1 podría provocar una denegación de servicio (DoS) cuando se recibe un encabezado tracestate y traceparent. Incluso si una aplicación no utiliza explícitamente la propagación del contexto de seguimiento, la recepción de estos encabezados puede provocar un alto uso de la CPU. Este problema afecta a cualquier aplicación accesible a través de la web o servicios de backend que procesen solicitudes HTTP que contengan un encabezado tracestate. La aplicación puede experimentar un consumo excesivo de recursos, lo que genera mayor latencia, rendimiento degradado o tiempo de inactividad. Esta vulnerabilidad se solucionó en 1.11.2.