Vulnerabilidad en Yann Collet LZ4 (CVE-2014-4715)
Gravedad CVSS v2.0:
MEDIA
Tipo:
CWE-189
Errores numéricos
Fecha de publicación:
03/07/2014
Última modificación:
12/04/2025
Descripción
Yann Collet LZ4 anterior a r119, cuando se utiliza en cierta plataformas de 32-bits que asigna memoria más allá de 0x80000000, no detecta correctamente desbordamientos de enteros, lo que permite a atacantes dependientes de contexto causar una denegación de servicio (corrupción de memoria) o posiblemente tener otro impacto no especificado a través de un 'Literal Run' manipulado, una vulnerabilidad diferente a CVE-2014-4611.
Impacto
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:yann_collet:lz4:*:*:*:*:*:*:*:* | r118 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://blog.securitymouse.com/2014/07/i-was-wrong-proving-lz4-exploitable.html
- http://fastcompression.blogspot.fr/2014/07/software-vulnerabilities-how-it-works.html
- http://secunia.com/advisories/59770
- https://code.google.com/p/lz4/issues/detail?id=134
- https://code.google.com/p/lz4/source/detail?r=119
- http://blog.securitymouse.com/2014/07/i-was-wrong-proving-lz4-exploitable.html
- http://fastcompression.blogspot.fr/2014/07/software-vulnerabilities-how-it-works.html
- http://secunia.com/advisories/59770
- https://code.google.com/p/lz4/issues/detail?id=134
- https://code.google.com/p/lz4/source/detail?r=119



