Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo dcrledec.h en la función DcmRLEDecoder::decompress() en DCMTK de OFFIS.de (CVE-2019-1010228)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
22/07/2019
Última modificación:
07/11/2023

Descripción

DCMTK versión 3.6.3 e inferiores de OFFIS.de, está afectado por: Desbordamiento de Búfer. El impacto es: posible ejecución de código y Denegación de Servicio confirmada. El componente es: la función DcmRLEDecoder::decompress() (el archivo dcrledec.h, línea 122). El vector de ataque es: muchos escenarios de procesamiento de archivos DICOM (por ejemplo, DICOM para la conversión de imágenes). La versión corregida es: 3.6.4, después de commit 40917614e.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:offis:dcmtk:*:*:*:*:*:*:*:* 3.6.3 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:29:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*