Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en SQLite (CVE-2018-20505)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-89 Neutralización incorrecta de elementos especiales usados en un comando SQL (Inyección SQL)
Fecha de publicación:
03/04/2019
Última modificación:
19/06/2019

Descripción

SQLite 3.25.2, cuando se ejecutan consultas en una tabla con una CLAVE PRIMARIA mal formada, permite que los atacantes remotos provoquen una denegación de servicio (cierre inesperado de la aplicación), explotando la posibilidad de ejecutar declaraciones SQL arbitrarias (como en ciertos casos de uso de WebSQL).

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sqlite:sqlite:*:*:*:*:*:*:*:* 3.25.2 (incluyendo)
cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:* 12.1.3 (excluyendo)
cpe:2.3:o:apple:mac_os_x:*:*:*:*:*:*:*:* 10.14.2 (excluyendo)
cpe:2.3:o:apple:watchos:*:*:*:*:*:*:*:* 5.1.3 (excluyendo)
cpe:2.3:a:apple:icloud:*:*:*:*:*:*:*:* 7.10 (excluyendo)
cpe:2.3:a:apple:itunes:*:*:*:*:*:*:*:* 12.9.3 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*