Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función LZ4_compress_destSize en LZ4_write32 en LZ4 (CVE-2019-17543)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
14/10/2019
Última modificación:
07/11/2023

Descripción

LZ4 versiones anteriores a 1.9.2, presenta un desbordamiento de búfer en la región heap de la memoria en LZ4_write32 (relacionado con la función LZ4_compress_destSize), que afecta a las aplicaciones que llaman a LZ4_compress_fast con una entrada larga. (Este problema también puede conllevar a la corrupción de datos). NOTA: el fabricante indica que "solo unos pocos usos específicos / poco comunes de la API están en riesgo".

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:lz4_project:lz4:*:*:*:*:*:*:*:* 1.9.2 (excluyendo)


Referencias a soluciones, herramientas e información