Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una expresión regular en la función compile_branch en PCRE (CVE-2015-2325)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
14/01/2020
Última modificación:
05/08/2022

Descripción

La función compile_branch en PCRE versiones anteriores a 8.37, permite a atacantes dependiendo del contexto compilar código incorrecto, causar una denegación de servicio (lectura de la pila fuera de límites y bloqueo) o posiblemente tener otro impacto no especificado por medio de una expresión regular con un grupo que contiene una referencia directa repetida una gran número de veces dentro de un grupo externo repetido que posee un cuantificador mínimo cero.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pcre:pcre:*:*:*:*:*:*:*:* 8.37 (excluyendo)
cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* 10.0.18 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.4.0 (incluyendo) 5.4.41 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.5.0 (incluyendo) 5.5.26 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 5.6.0 (incluyendo) 5.6.9 (excluyendo)