Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función xz_head en libxml2 (CVE-2017-18258)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/04/2018
Última modificación:
10/09/2020

Descripción

La función xz_head en xzlib.c en libxml2, en versiones anteriores a la 2.9.6, permite que atacantes remotos provoquen una denegación de servicio (consumo de memoria) mediante un archivo LZMA. Esto se dene a que la funcionalidad de descifrado no restringe el uso de memoria a lo que se requiere para un archivo legítimo.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xmlsoft:libxml2:*:*:*:*:*:*:*:* 2.9.6 (excluyendo)