Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en RPCBIND, LIBTIRPC Y NTIRPC (CVE-2017-8779)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/05/2017
Última modificación:
20/04/2025

Descripción

Rpcbind versión 0.2.4, LIBTIRPC versión 1.0.1 y versiones 1.0.2-rc a 1.0.2-rc3, y NTIRPC versión 1.4.3, no consideran el tamaño máximo de datos RPC durante la asignación de memoria para cadenas XDR, lo que permite a atacantes remotos causar una denegación de servicio (consumo de memoria sin liberación) a través de un paquete UDP manipulado enviado al puerto 111, también conocido como rpcbomb.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:rpcbind_project:rpcbind:*:*:*:*:*:*:*:* 0.2.4 (incluyendo)
cpe:2.3:a:libtirpc_project:libtirpc:*:*:*:*:*:*:*:* 1.0.1 (incluyendo)
cpe:2.3:a:ntirpc_project:ntirpc:*:*:*:*:*:*:*:* 1.4.3 (incluyendo)


Referencias a soluciones, herramientas e información