Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en EAP-pwd (CVE-2019-11555)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
26/04/2019
Última modificación:
07/11/2023

Descripción

La implementación de EAP-pwd en hostapd (servidor EAP),versiones anteriores a 2.8, y wpa_supplicant (peer EAP), versiones anteriores a 2.8, no valida correctamente el estado de reensamblado de la fragmentación para un caso en el que se pudiera recibir un fragmento no esperado. Esto podría derivar en la terminación del proceso debido a una derivación de un puntero NULL (denegación de servicio). Esto afecta a eap_server/eap_server_pwd.c y eap_peer/eap_pwd.c.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:w1.fi:hostapd:*:*:*:*:*:*:*:* 2.8 (excluyendo)
cpe:2.3:a:w1.fi:wpa_supplicant:*:*:*:*:*:*:*:* 2.8 (excluyendo)