Vulnerabilidad en QEMU (CVE-2024-3447)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-122
Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
14/11/2024
Última modificación:
05/08/2025
Descripción
Se encontró un desbordamiento de búfer basado en montón en la emulación de dispositivo SDHCI de QEMU. El error se activa cuando tanto `s->data_count` como el tamaño de `s->fifo_buffer` se establecen en 0x200, lo que genera un acceso fuera de los límites. Un invitado malintencionado podría usar esta falla para bloquear el proceso QEMU en el host, lo que genera una condición de denegación de servicio.
Impacto
Puntuación base 3.x
6.00
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:qemu:qemu:*:*:*:*:*:*:*:* | 7.2.11 (excluyendo) | |
cpe:2.3:a:qemu:qemu:*:*:*:*:*:*:*:* | 8.0.0 (incluyendo) | 8.2.3 (excluyendo) |
cpe:2.3:a:qemu:qemu:9.0.0:-:*:*:*:*:*:* | ||
cpe:2.3:a:qemu:qemu:9.0.0:rc0:*:*:*:*:*:* | ||
cpe:2.3:a:qemu:qemu:9.0.0:rc1:*:*:*:*:*:* | ||
cpe:2.3:a:qemu:qemu:9.0.0:rc2:*:*:*:*:*:* | ||
cpe:2.3:o:netapp:hci_compute_node:-:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página