Vulnerabilidad en UPX (CVE-2025-2849)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-119
Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
27/03/2025
Última modificación:
11/04/2025
Descripción
Se encontró una vulnerabilidad clasificada como problemática en UPX hasta la versión 5.0.0. La función PackLinuxElf64::un_DT_INIT del archivo src/p_lx_elf.cpp está afectada. La manipulación provoca un desbordamiento del búfer en el montón. Es posible lanzar el ataque contra el host local. Se ha hecho público el exploit y puede que sea utilizado. El parche se identifica como e0b6ff192412f5bb5364c1948f4f6b27a0cd5ea2. Se recomienda aplicar un parche para solucionar este problema.
Impacto
Puntuación base 4.0
4.80
Gravedad 4.0
MEDIA
Puntuación base 3.x
3.30
Gravedad 3.x
BAJA
Puntuación base 2.0
1.70
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:upx:upx:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/upx/upx/commit/e0b6ff192412f5bb5364c1948f4f6b27a0cd5ea2
- https://github.com/upx/upx/issues/898
- https://github.com/upx/upx/issues/898#issuecomment-2734082143
- https://github.com/user-attachments/files/19307868/input.zip
- https://vuldb.com/?ctiid_301494=
- https://vuldb.com/?id_301494=
- https://vuldb.com/?submit_522371=
- https://github.com/upx/upx/issues/898#issuecomment-2734082143