Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en ZRLEDecoder en TigerVNC (CVE-2019-15691)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
26/12/2019
Última modificación:
09/11/2022

Descripción

TigerVNC versiones anteriores a 1.10.1, es vulnerable al uso de la pila previo al retorno, que se presenta debido a un uso incorrecto de la memoria de pila en ZRLEDecoder. Si la rutina de decodificación arroja una excepción, ZRLEDecoder puede intentar acceder a la variable de la pila, que ya ha sido liberada durante el proceso del desempaquetado de la pila. La explotación de esta vulnerabilidad podría resultar potencialmente en una ejecución de código remota. Este ataque parece ser explotable a través de la conectividad de red.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tigervnc:tigervnc:*:*:*:*:*:*:*:* 1.10.1 (excluyendo)
cpe:2.3:o:opensuse:leap:15.1:*:*:*:*:*:*:*