Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en editorconfig-core-c (CVE-2024-53849)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-121 Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
27/11/2024
Última modificación:
27/11/2024

Descripción

editorconfig-core-c es la librería principal de EditorConfig escrita en C (para uso de complementos que admitan el análisis de EditorConfig). En las versiones afectadas, pueden producirse varios desbordamientos en el caso de conmutación '[' cuando el patrón de entrada contiene muchos caracteres de escape. Las barras invertidas agregadas dejan muy poco espacio en el patrón de salida al procesar corchetes anidados, de modo que la longitud de entrada restante excede la capacidad de salida. Este problema se ha solucionado en la versión de lanzamiento 0.12.7. Se recomienda a los usuarios que actualicen. No existen workarounds para esta vulnerabilidad.