Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en trama de la pila en el código del servidor TurboVNC (CVE-2019-15683)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
29/10/2019
Última modificación:
05/11/2019

Descripción

El código del servidor TurboVNC contiene una vulnerabilidad de desbordamiento del búfer de la pila en el commit anterior a cea98166008301e614e0d36776bf9435a536136e. Esto podría resultar en la ejecución de código remota, ya que la trama de la pila no está protegida con una pila canary. Este ataque parece ser explotable por medio de la conectividad de la red. Para explotar esta vulnerabilidad es requerida una autorización en el servidor. Estos problemas han sido solucionados en el commit cea98166008301e614e0d36776bf9435a536136e.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:turbovnc:turbovnc:*:*:*:*:*:*:*:* 2.2.3 (excluyendo)