Vulnerabilidad en la función RGWCivetWeb::init_env en Ceph (CVE-2018-7262)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476
Desreferencia a puntero nulo (NULL)
Fecha de publicación:
19/03/2018
Última modificación:
07/11/2023
Descripción
En Ceph, en versiones anteriores a la 12.2.3 y versiones 13.x hasta la 13.0.1, la función RGWCivetWeb::init_env en rgw_civetweb.cc en radosgw no gestiona las cabeceras HTTP mal formadas adecuadamente, lo que permite una denegación de servicio (DoS).
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redhat:ceph:*:*:*:*:*:*:*:* | 12.2.3 (excluyendo) | |
| cpe:2.3:a:redhat:ceph:13.0.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:redhat:ceph:13.0.1:*:*:*:*:*:*:* | ||
| cpe:2.3:o:fedoraproject:fedora:27:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://tracker.ceph.com/issues/23039
- https://access.redhat.com/errata/RHSA-2018:0546
- https://access.redhat.com/errata/RHSA-2018:0548
- https://bugzilla.redhat.com/show_bug.cgi?id=1546611
- https://github.com/ceph/ceph/pull/20488
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/74VI6EPZ6LD2O4JJXJBTYQ4U4VUO2ZDO/



