Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en El archivo regext.c en la función onig_new_deluxe (CVE-2019-13224)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
10/07/2019
Última modificación:
07/11/2023

Descripción

Un uso de memoria previamente liberada en la función onig_new_deluxe() en el archivo regext.c en Oniguruma versión 6.9.2, permite a los atacantes causar divulgación de información, denegación de servicio o posiblemente ejecución de código al proporcionar una expresión regular diseñada. El atacante provee un par patrones de expresión regular y una cadena, con una codificación de múltiples bytes que se maneja con la función onig_new_deluxe(). Los problemas de Oniguruma con frecuencia afectan a Ruby, así como a bibliotecas opcionales y comunes para PHP y Rust.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:oniguruma_project:oniguruma:6.9.2:-:*:*:*:*:*:*
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 7.1.0 (incluyendo) 7.1.32 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 7.2.0 (incluyendo) 7.2.23 (excluyendo)
cpe:2.3:a:php:php:*:*:*:*:*:*:*:* 7.3.0 (incluyendo) 7.3.9 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:29:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:30:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:12.04:*:*:*:-:*:*:*
cpe:2.3:o:canonical:ubuntu_linux:14.04:*:*:*:esm:*:*:*