Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la implementación ASN1_TFLG_COMBINE en crypto/asn1/tasn_dec.c en OpenSSL (CVE-2015-3195)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
06/12/2015
Última modificación:
12/04/2025

Descripción

La implementación ASN1_TFLG_COMBINE en crypto/asn1/tasn_dec.c en OpenSSL en versiones anteriores a 0.9.8zh, 1.0.0 en versiones anteriores a 1.0.0t, 1.0.1 en versiones anteriores a 1.0.1q y 1.0.2 en versiones anteriores a 1.0.2e no maneja correctamente los errores provocados por datos X509_ATTRIBUTE malformados, lo que permite a atacantes remotos obtener información sensible de memoria de proceso desencadenando un fallo de decodificación en una aplicación PKCS#7 o CMS.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:apple:mac_os_x:*:*:*:*:*:*:*:* 10.11.4 (excluyendo)
cpe:2.3:a:oracle:api_gateway:11.1.2.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:api_gateway:11.1.2.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_webrtc_session_controller:7.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_webrtc_session_controller:7.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:communications_webrtc_session_controller:7.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:exalogic_infrastructure:1.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:exalogic_infrastructure:2.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:http_server:11.5.10.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:life_sciences_data_hub:2.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:sun_ray_software:11.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:transportation_management:6.1:*:*:*:*:*:*:*
cpe:2.3:a:oracle:transportation_management:6.2:*:*:*:*:*:*:*
cpe:2.3:a:oracle:vm_server:3.2:*:*:*:*:*:x86:*
cpe:2.3:a:oracle:vm_virtualbox:*:*:*:*:*:*:*:* 4.3.36 (excluyendo)


Referencias a soluciones, herramientas e información