Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Yeti (CVE-2024-45412)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/09/2024
Última modificación:
20/09/2024

Descripción

Yeti cierra la brecha entre los profesionales de CTI y DFIR al proporcionar una plataforma y un canal de inteligencia forense. Las etiquetas de datos controladas por el usuario remoto pueden alcanzar una normalización Unicode con un formato de compatibilidad NFKD. En Windows, dicha normalización es costosa en recursos y puede provocar una denegación de servicio con ataques como One Million Unicode payload. Esto puede empeorar con el uso de caracteres Unicode especiales como U+2100 (?) o U+2105 (?) que podrían hacer que el tamaño del payload se triplique. Las versiones anteriores a 2.1.11 se ven afectadas por esta vulnerabilidad. El parche está incluido en 2.1.11.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:yeti-platform:yeti:*:*:*:*:*:*:*:* 2.1.11 (excluyendo)