Vulnerabilidad en una expresión regular en la función compile_branch en PCRE (CVE-2015-2325)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
14/01/2020
Última modificación:
05/08/2022
Descripción
La función compile_branch en PCRE versiones anteriores a 8.37, permite a atacantes dependiendo del contexto compilar código incorrecto, causar una denegación de servicio (lectura de la pila fuera de límites y bloqueo) o posiblemente tener otro impacto no especificado por medio de una expresión regular con un grupo que contiene una referencia directa repetida una gran número de veces dentro de un grupo externo repetido que posee un cuantificador mínimo cero.
Impacto
Puntuación base 3.x
7.80
Gravedad 3.x
ALTA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:pcre:pcre:*:*:*:*:*:*:*:* | 8.37 (excluyendo) | |
cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:* | ||
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:* | ||
cpe:2.3:a:mariadb:mariadb:*:*:*:*:*:*:*:* | 10.0.18 (excluyendo) | |
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 5.4.0 (incluyendo) | 5.4.41 (excluyendo) |
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 5.5.0 (incluyendo) | 5.5.26 (excluyendo) |
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* | 5.6.0 (incluyendo) | 5.6.9 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página