Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en JAD Java Decompiler de Varaneckas (CVE-2016-20049)

Gravedad CVSS v4.0:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
28/03/2026
Última modificación:
22/04/2026

Descripción

JAD 1.5.8e-1kali1 y versiones anteriores contiene una vulnerabilidad de desbordamiento de búfer basado en pila que permite a los atacantes ejecutar código arbitrario al proporcionar una entrada sobredimensionada que excede los límites del búfer. Los atacantes pueden crear cadenas de entrada maliciosas que excedan los 8150 bytes para desbordar la pila, sobrescribir direcciones de retorno y ejecutar shellcode en el contexto de la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:varaneckas:jad_java_decompiler:1.5.8e-1kali1:*:*:*:*:*:*:*