Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en id3_utf16_deserialize() en libid3tag (CVE-2004-2779)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-399 Error en la gestión de recursos
Fecha de publicación:
20/02/2018
Última modificación:
20/11/2024

Descripción

id3_utf16_deserialize() en utf16.c en libid3tag hasta la versión 0.15.1b analiza erróneamente las etiquetas ID3v2 cifradas en UTF-16 con un número impar de bytes. Esto desencadena un buble infinito que asigna memoria hasta que se alcance una condición OOM, lo que conduce a una denegación de servicio (DoS).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:underbit:libid3tag:*:*:*:*:*:*:*:* 0.15.1b (incluyendo)