Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Duktape (CVE-2024-42331)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
27/11/2024
Última modificación:
03/11/2025

Descripción

En el archivo src/libs/zbxembed/browser.c, el método es_browser_ctor recupera un puntero de montón del motor JavaScript de Duktape. Este puntero de montón es utilizado posteriormente por el método browser_push_error en el archivo src/libs/zbxembed/browser_error.c. En esta etapa, puede producirse un error de use-after-free si el puntero de montón wd->browser se libera mediante la recolección de elementos no utilizados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zabbix:zabbix:*:*:*:*:*:*:*:* 7.0.0 (incluyendo) 7.0.4 (excluyendo)