Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kea (CVE-2018-5739)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
16/01/2019
Última modificación:
09/10/2019

Descripción

Una extensión de las capacidades de enlace que debutó en Kea 1.4.0 introdujo una fuga de memoria para los operadores que emplean ciertas características de la biblioteca de enlaces. Para poder soportar múltiples peticiones de forma simultánea, Kea 1.4 introdujo un almacén de manejo de llamadas pero, desafortunadamente, la implementación inicial de este almacén no libera memoria correctamente en cada caso. Los enlaces que emplean los parámetros query4 o query6 en sus llamadas pueden filtrar memoria, lo que resulta en el agotamiento de la memoria disponible y el el subsiguiente error del proceso del servidor. Afecta a Kea DHCP 1.4.0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:isc:kea:1.4.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información