Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en One Identity syslog-ng (CVE-2022-38725)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
23/01/2023
Última modificación:
03/04/2025

Descripción

Un desbordamiento de enteros en el analizador RFC3164 en One Identity syslog-ng 3.0 a 3.37 permite a atacantes remotos provocar una Denegación de Servicio a través de una entrada syslog manipulada que es mal manejada por el tcp o la función de red. syslog-ng Premium Edition 7.0.30 y syslog-ng Store Box 6.10.0 también se ven afectados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oneidentity:syslog-ng:*:*:*:*:-:*:*:* 3.38.1 (excluyendo)
cpe:2.3:a:oneidentity:syslog-ng:*:*:*:*:premium:*:*:* 7.0.32 (excluyendo)
cpe:2.3:a:oneidentity:syslog-ng_store_box:*:*:*:*:-:*:*:* 6.0.5 (excluyendo)
cpe:2.3:a:oneidentity:syslog-ng_store_box:*:*:*:*:lts:*:*:* 7.0 (excluyendo)