Vulnerabilidad en Xen (CVE-2018-15470)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
17/08/2018
Última modificación:
13/11/2018
Descripción
Se ha descubierto un problema en Xen hasta las versiones 4.11.x. La lógica en oxenstored para el manejo de las escrituras dependía del orden de evaluación de las expresiones que formaban una tupla. Tal y como se indica en el apartado 7.7.3 "Operaciones sobre estructuras de datos" del manual OCaml, no se especifica el orden de evaluación de las subexpresiones. En la práctica, las diferentes implementaciones se comportan de manera diferente. Por lo tanto, es posible que oxenstored no aplique la cuota máxima configurada. Esto permite a un guest malicioso o con defectos escribir tantas entradas xenstore como desee, causando un uso ilimitado de memoria en oxenstored. Esto puede conducir a una denegación de servicio en todo el sistema.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.90
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:o:xen:xen:*:*:*:*:*:*:*:* | 4.11.0 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



