Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Open-iSCSI (CVE-2017-17840)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
27/12/2017
Última modificación:
20/04/2025

Descripción

Se ha descubierto un problema en versiones hasta la 2.0.875 de Open-iSCSI. Un atacante local puede provocar que el servidor iscsiuio se interrumpa o, posiblemente, ejecute código mediante el envío de mensajes con longitudes incorrectas. Debido a la falta de verificación, esto puede dar lugar a desbordamientos de búfer que den como resultado interrupciones (con la verificación de desbordamiento activada) o ejecución de código. La función process_iscsid_broadcast en iscsiuio/src/unix/iscsid_ipc.c no valida la longitud de la carga útil antes de una operación de escritura.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:open-iscsi_project:open-iscsi:*:*:*:*:*:*:*:* 2.0.875 (incluyendo)