Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la funcioón rb_ary_fill del archivo array.c en Ruby (CVE-2008-2376)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-189 Errores numéricos
Fecha de publicación:
09/07/2008
Última modificación:
09/04/2025

Descripción

Desbordamiento de entero en la función rb_ary_fill en array.c en Ruby antes de la revisión 17756 que permite a los atacantes dependientes de contesto causar una denegación de servicios (caída) o posiblemente otro impacto no especificado a través de la llamada al método Arrray#fill con un argumento de entrada (alias beg) mayor que ARY_MAX_SIZE NOTA: esto existe por un parche incompleto para otros desbordamientos de enteros

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:redhat:fedora_8:1.8.6.230:*:*:*:*:*:*:*
cpe:2.3:a:ruby-lang:ruby:1.8.6.230:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información