Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el analizador ASN.1 en Bouncy Castle Crypto. (CVE-2019-17359)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/10/2019
Última modificación:
12/05/2025

Descripción

El analizador ASN.1 en Bouncy Castle Crypto (también se conoce como BC Java) versión 1.63, puede desencadenar un intento de asignación de memoria grande y un error OutOfMemoryError resultante, por medio de datos ASN.1 diseñados. Esto se corrige en la versión 1.64.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bouncycastle:bc-java:1.63:*:*:*:*:*:*:*
cpe:2.3:a:apache:tomee:7.0.7:*:*:*:*:*:*:*
cpe:2.3:a:apache:tomee:7.1.2:*:*:*:*:*:*:*
cpe:2.3:a:apache:tomee:8.0.1:*:*:*:*:*:*:*
cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:linux:*:* 7.3 (incluyendo)
cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:windows:*:* 7.3 (incluyendo)
cpe:2.3:a:netapp:active_iq_unified_manager:*:*:*:*:*:vmware_vsphere:*:* 9.5 (incluyendo)
cpe:2.3:a:netapp:oncommand_api_services:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:oncommand_workflow_automation:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:service_level_manager:-:*:*:*:*:*:*:*
cpe:2.3:a:oracle:business_process_management_suite:12.2.1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:business_process_management_suite:12.2.1.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_convergence:*:*:*:*:*:*:*:* 3.0.1.0 (incluyendo) 3.0.2.1 (incluyendo)
cpe:2.3:a:oracle:communications_diameter_signaling_router:*:*:*:*:*:*:*:* 8.0.0 (incluyendo) 8.2.2 (incluyendo)
cpe:2.3:a:oracle:communications_session_route_manager:*:*:*:*:*:*:*:* 8.2.0 (incluyendo) 8.2.2 (incluyendo)


Referencias a soluciones, herramientas e información