Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en jq (CVE-2025-48060)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-121 Desbordamiendo de búfer basado en pila (Stack)
Fecha de publicación:
21/05/2025
Última modificación:
20/06/2025

Descripción

jq es un procesador JSON de línea de comandos. En versiones hasta la 1.7.1 (incluida), se produce un desbordamiento del búfer de pila en la función `jv_string_vfmt` del arnés `jq_fuzz_execute` de oss-fuzz. Este fallo ocurre en el archivo `jv.c`, línea 1456 `void* p = malloc(sz);`. Al momento de la publicación, no hay versiones parcheadas disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jqlang:jq:*:*:*:*:*:*:*:* 1.7.1 (incluyendo)