Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la seguridad de las extensiones de los nombres de archivos en el crate fruity para Rust (CVE-2021-43620)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/11/2021
Última modificación:
18/11/2021

Descripción

Se ha detectado un problema en el crate fruity versiones hasta 0.2.0, para Rust. Una comprobación relevante para la seguridad de las extensiones de los nombres de archivos está plausiblemente afectada. Los métodos de NSString para la conversión a una cadena pueden devolver un resultado parcial. Debido a que llaman a CStr::from_ptr en un puntero al buffer de la cadena, la cadena se termina en el primer byte "\0", que podría no ser el final de la cadena

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:fruity_project:fruity:0.1.0:*:*:*:*:rust:*:*
cpe:2.3:a:fruity_project:fruity:0.2.0:*:*:*:*:rust:*:*