Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Crypto++ (CVE-2016-7420)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
16/09/2016
Última modificación:
12/04/2025

Descripción

Crypto++ (también conocido como cryptopp) hasta la versión 5.6.4 no documenta el requisito para una definición NDEBUG de tiempo de compilación deshabilitando las múltiples llamadas assert que son no intencionadas en uso de producción, lo que podría permitir a atacantes dependientes del contexto obtener información sensible aprovechando acceso a la memoria de procesamiento después de un fallo de aserción, según lo demostrado mediante la lectura de un volcado de memoria.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cryptopp:crypto\+\+:*:*:*:*:*:*:*:* 5.6.4 (incluyendo)