Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una descompresión HPACK dentro del protocolo HTTP2 (CVE-2019-11940)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
04/12/2019
Última modificación:
17/12/2019

Descripción

En el curso de una descompresión HPACK dentro del protocolo HTTP2, una secuencia no prevista de operaciones de cambio de tamaño de la tabla de encabezado puede colocar la tabla de encabezado en un estado corrupto, lo que conlleva a una condición de uso de la memoria previamente liberada y un comportamiento no definido. Este problema afecta a Proxygen desde la versión v0.29.0 hasta v2017.04.03.00.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:proxygen:*:*:*:*:*:*:*:* 0.29.0 (incluyendo) 2017.04.03.00 (incluyendo)