Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Azle (CVE-2025-29776)

Gravedad CVSS v4.0:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
14/03/2025
Última modificación:
14/03/2025

Descripción

Azle es un entorno de ejecución de WebAssembly para TypeScript y JavaScript en ICP. Llamar a `setTimer` en las versiones `0.27.0`, `0.28.0` y `0.29.0` de Azle provoca un bucle infinito inmediato de temporizadores en el contenedor, donde cada temporizador intenta borrar el estado global del temporizador anterior. El bucle infinito ocurrirá con cualquier invocación válida de `setTimer`. El problema se ha solucionado a partir de la versión `0.30.0` de Azle. Como workaround, si un contenedor cae en este bucle infinito después de llamar a `setTimer`, se puede actualizar y se borrarán todos los temporizadores, finalizando así el bucle.