Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en UA-Parser UAP-Core (CVE-2018-20164)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/02/2019
Última modificación:
02/10/2019

Descripción

Se ha descubierto un problema en regex.yaml (también conocido como regexes.yaml) en UA-Parser UAP-Core en versiones anteriores a la 0.6.0. Un problema de denegación de servicio por expresiones regulares (ReDoS) permite que los atacantes remotos sobrecarguen un servidor estableciendo la cabecera User-Agent en una petición HTTP(S) en un valor que contiene una cadena con un dígito largo. (El proyecto UAP-Core contiene la vulnerabilidad, que se propaga a todas las implementaciones).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:uaparser:user_agent_parser-core:*:*:*:*:*:*:*:* 0.6.0 (excluyendo)