Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kbxkeybox-blob.c en GPGSM de GnuPG v2.x hasta v2.0.16 (CVE-2010-2547)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
05/08/2010
Última modificación:
11/04/2025

Descripción

Vulnerabilidad de uso después de la liberación (use-after-free) en kbx/keybox-blob.c en GPGSM de GnuPG v2.x hasta v2.0.16 permite a atacantes remotos causar una denegación de servicio (caída del sistema) y posiblemente ejecutar código de su elección mediante un certificado con un gran número de Subject Alternate Names, que no es manejado de forma adecuada en una operación realloc cuando se importa el certificado o se verifica su firma.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnupg:gnupg:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.0.16 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:13:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:5.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información