Vulnerabilidad en la liberación de memoria en DCMTK (CVE-2021-41688)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-415
Doble liberación
Fecha de publicación:
28/06/2022
Última modificación:
03/11/2025
Descripción
DCMTK versiones hasta 3.6.6 no maneja apropiadamente la liberación de memoria. El objeto en el programa está libre pero su dirección sigue siendo usada en otras ubicaciones. El envío de peticiones específicas al programa dcmqrdb incurrirá en una doble liberación. Un atacante puede usarlo para lanzar un ataque DoS
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:offis:dcmtk:*:*:*:*:*:*:*:* | 3.6.6 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/DCMTK/dcmtk
- https://github.com/DCMTK/dcmtk/commit/a9697dfeb672b0b9412c00c7d36d801e27ec85cb
- https://lists.debian.org/debian-lts-announce/2024/06/msg00022.html
- https://github.com/DCMTK/dcmtk
- https://github.com/DCMTK/dcmtk/commit/a9697dfeb672b0b9412c00c7d36d801e27ec85cb
- https://lists.debian.org/debian-lts-announce/2024/06/msg00022.html
- https://lists.debian.org/debian-lts-announce/2025/01/msg00032.html



