Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libzvbi (CVE-2025-2173)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-824 Acceso a puntero no inicializado
Fecha de publicación:
11/03/2025
Última modificación:
11/03/2025

Descripción

Se ha encontrado una vulnerabilidad en libzvbi hasta la versión 0.2.43. Se ha clasificado como problemática. La función vbi_strndup_iconv_ucs2 del archivo src/conv.c está afectada. La manipulación del argumento src_length da lugar a un puntero no inicializado. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y puede utilizarse. La actualización a la versión 0.2.44 puede solucionar este problema. El parche se identifica como 8def647eea27f7fd7ad33ff79c2d6d3e39948dce. Se recomienda actualizar el componente afectado. La responsable del código fue informada de antemano sobre los problemas. Reaccionó muy rápido y con gran profesionalidad.

Impacto

Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA