Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PCRE y PCRE2 (CVE-2015-3217)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
13/12/2016
Última modificación:
12/04/2025

Descripción

PCRE 7.8 y 8.32 hasta la versión 8.37 y PCRE2 10.10 no maneja adecuadamente las partidas de grupo vacías, lo que podrían permitir a atacantes remotos provocar una denegación de servicio (desbordamientos de búfer basado en pila) a través de una expresión regular manipulada, según lo demostrado por /^(?:(?(1)\\.|([^\\\\W_])?)+)+$/.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pcre:pcre2:10.10:*:*:*:*:*:*:*
cpe:2.3:a:pcre:pcre:7.8:*:*:*:*:*:*:*
cpe:2.3:a:pcre:pcre:8.32:*:*:*:*:*:*:*
cpe:2.3:a:pcre:pcre:8.33:*:*:*:*:*:*:*
cpe:2.3:a:pcre:pcre:8.34:*:*:*:*:*:*:*
cpe:2.3:a:pcre:pcre:8.35:*:*:*:*:*:*:*
cpe:2.3:a:pcre:pcre:8.36:*:*:*:*:*:*:*
cpe:2.3:a:pcre:pcre:8.37:*:*:*:*:*:*:*
cpe:2.3:a:ibm:powerkvm:2.1:*:*:*:*:*:*:*
cpe:2.3:a:ibm:powerkvm:3.1:*:*:*:*:*:*:*