Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kentico (CVE-2018-5282)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
08/01/2018
Última modificación:
19/12/2025

Descripción

** EN DISPUTA ** Kentico 9.0 hasta la versión 11.0 tiene un desbordamiento de búfer basado en pila mediante los campos SqlName, SqlPswd, Database, UserName o Password en un documento XML SilentInstall. NOTA: El fabricante disputa este problema debido a que no puede reproducirse ni un desbordamiento de búfer ni un cierre inesperado; además, la lectura de documentos XML se implementa exclusivamente con código gestionado en Microsoft .NET Framework.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kentico:xperience:*:*:*:*:*:*:*:* 9.0 (incluyendo) 11.0 (incluyendo)