Vulnerabilidad en editorconfig-core-c (CVE-2024-53849)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-121
Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
27/11/2024
Última modificación:
27/11/2024
Descripción
editorconfig-core-c es la librería principal de EditorConfig escrita en C (para uso de complementos que admitan el análisis de EditorConfig). En las versiones afectadas, pueden producirse varios desbordamientos en el caso de conmutación '[' cuando el patrón de entrada contiene muchos caracteres de escape. Las barras invertidas agregadas dejan muy poco espacio en el patrón de salida al procesar corchetes anidados, de modo que la longitud de entrada restante excede la capacidad de salida. Este problema se ha solucionado en la versión de lanzamiento 0.12.7. Se recomienda a los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Referencias a soluciones, herramientas e información
- http://editorconfig.org
- https://github.com/editorconfig/editorconfig-core-c/commit/4d5518a0a4e4910c37281ab13a048d0d86999782
- https://github.com/editorconfig/editorconfig-core-c/commit/a8dd5312e08abeab95ff5656d32ed3cb85fba70b
- https://github.com/editorconfig/editorconfig-core-c/pull/103
- https://github.com/editorconfig/editorconfig-core-c/security/advisories/GHSA-475j-wc37-6274