Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una expresión regular en la función pcre_compile2 en PCRE (CVE-2015-2326)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
14/01/2020
Última modificación:
19/01/2023

Descripción

La función pcre_compile2 en PCRE versiones anteriores a 8.37, permite a atacantes dependiendo del contexto compilar código incorrecto y causar una denegación de servicio (lectura fuera de límites) mediante una expresión regular con un grupo que contiene una llamada de subrutina de referencia directa y una referencia inversa recursiva, como es demostrado por "((? +1)(\1))/".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pcre:pcre:*:*:*:*:*:*:*:* 8.37 (excluyendo)
cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.0.0 (incluyendo) 10.0.18 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.4.0 (incluyendo) 5.4.41 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.5.0 (incluyendo) 5.5.26 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.6.0 (incluyendo) 5.6.9 (excluyendo)