Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en fugit (CVE-2024-43380)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/08/2024
Última modificación:
21/08/2024

Descripción

fugit contiene herramientas de tiempo para flor y el grupo floraison. El analizador "natural" fugit, que convierte "todos los miércoles a las 5 p.m." en "0 17 * * 3", aceptó cualquier longitud de entrada y continuó intentando analizarla, sin regresar rápidamente, como se esperaba. La llamada de análisis podría mantener el hilo sin un final a la vista. Los dependientes de Fugit que no verifican la plausibilidad de la longitud de entrada (del usuario) se ven afectados. Se publicó una solución en fugit 1.11.1.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:floraison:fugit:*:*:*:*:*:ruby:*:* 1.11.1 (excluyendo)