Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función accept_ice_connection(), en el archivo gsm-xsmp-server.c, gnome-session (CVE-2017-11171)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2017
Última modificación:
20/04/2025

Descripción

Un mal conteo de referencias en el contexto de la función accept_ice_connection() en el archivo gsm-xsmp-server.c en versiones anteriores de gnome-session hasta la versión 2.29.92, permite a un atacante local establecer conexiones ICE en gnome-session con datos de autenticación no válidos (cookie magic no válida). Cada intento de autenticación fallido filtrará un descriptor de archivo en gnome-session. Cuando se agote el número máximo de descriptores de archivo en el proceso de gnome-session, entrará en un bucle infinito intentando comunicarse sin éxito, consumiendo el 100% de la CPU. La sesión gráfica asociada con el proceso de gnome-session dejará de funcionar correctamente, porque ya no es posible la comunicación con gnome-session.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnome:gnome-session:*:*:*:*:*:*:*:* 2.29.92 (incluyendo)