Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Xen (CVE-2018-15470)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
17/08/2018
Última modificación:
13/11/2018

Descripción

Se ha descubierto un problema en Xen hasta las versiones 4.11.x. La lógica en oxenstored para el manejo de las escrituras dependía del orden de evaluación de las expresiones que formaban una tupla. Tal y como se indica en el apartado 7.7.3 "Operaciones sobre estructuras de datos" del manual OCaml, no se especifica el orden de evaluación de las subexpresiones. En la práctica, las diferentes implementaciones se comportan de manera diferente. Por lo tanto, es posible que oxenstored no aplique la cuota máxima configurada. Esto permite a un guest malicioso o con defectos escribir tantas entradas xenstore como desee, causando un uso ilimitado de memoria en oxenstored. Esto puede conducir a una denegación de servicio en todo el sistema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:xen:xen:*:*:*:*:*:*:*:* 4.11.0 (incluyendo)