Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cadenas UTF-8 largas en el archivo sort.c en la función keycompare_mb en sort en GNU Coreutils (CVE-2015-4041)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
24/01/2020
Última modificación:
01/02/2020

Descripción

La función keycompare_mb en el archivo sort.c en sort en GNU Coreutils versiones hasta 8.23 ??en plataformas de 64 bits, realiza un cálculo de tamaño sin considerar el número de bytes ocupados por caracteres multibyte, lo que permite a atacantes causar una denegación de servicio (desbordamiento de búfer en la región heap de la memoria y bloqueo de aplicación) o posiblemente tener otro impacto no especificado por medio de cadenas UTF-8 largas.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gnu:coreutils:*:*:*:*:*:*:x64:* 8.23 (incluyendo)