Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los archivos crypto.cy y sqlite3.c en las funciones sqlcipher_export y sqlite3StrICmp en Zetetic SQLCipher (CVE-2021-3119)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
25/03/2021
Última modificación:
03/05/2022

Descripción

Zetetic SQLCipher versiones 4.x anteriores a 4.4.3, presenta un problema de desreferencia del puntero NULL relacionado con la función sqlcipher_export en el archivo crypto.cy y sqlite3StrICmp en el archivo sqlite3.c. Esto puede permitir a un atacante llevar a cabo un ataque de denegación de servicio remota. Por ejemplo, puede ser usada una inyección SQL para ejecutar el script SQL diseñado, causando un fallo de segmentación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zetetic:sqlcipher:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.4.3 (excluyendo)