Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función add_job en CUPS (CVE-2015-1158)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-254 Características de seguridad
Fecha de publicación:
26/06/2015
Última modificación:
12/04/2025

Descripción

La función add_job en scheduler/ipp.c en cupsd en CUPS anterior a 2.0.3 realiza incorrectamente las operaciones libres para los atributos de los nombres de anfitriones que originan trabajos de múltiples valores, lo que permite a atacantes remotos provocar la corrupción de datos para las cadenas de referencias contadas a través de una solicitud (1) IPP_CREATE_JOB o (2) IPP_PRINT_JOB manipulada, tal y como fue demostrado mediante el remplazo del fichero de configuración y como consecuencia la ejecución de código arbitrario.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cups:cups:*:*:*:*:*:*:*:* 2.0.2 (incluyendo)


Referencias a soluciones, herramientas e información