Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funciones SimpleXMLElement_exportNode y simplexml_import_dom en HHVM (CVE-2016-1000004)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-345 Verificación insuficiente de autenticidad de los datos
Fecha de publicación:
19/02/2020
Última modificación:
05/03/2020

Descripción

Se emplearon verificaciones de tipo insuficientes antes de transmitir datos de entrada en SimpleXMLElement_exportNode y simplexml_import_dom. Este problema afecta a HHVM versiones anteriores a 3.9.5, todas las versiones entre 3.10.0 y 3.12.3 (inclusive), y todas las versiones entre 3.13.0 y 3.14.1 (inclusive).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 3.9.5 (excluyendo)
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 3.10.0 (incluyendo) 3.12.3 (incluyendo)
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 3.13.0 (incluyendo) 3.14.1 (incluyendo)