Vulnerabilidad en NetHack (CVE-2019-19905)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-120
Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
19/12/2019
Última modificación:
27/12/2019
Descripción
NetHack 3.6.x anterior a la versión de 3.6.4 es propenso a una vulnerabilidad de desbordamiento de búfer al leer líneas muy largas de archivos de configuración. Esto afecta los sistemas que tienen NetHack instalado suid / sgid y los sistemas compartidos que permiten a los usuarios cargar sus propios archivos de configuración.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:nethack:nethack:*:*:*:*:*:*:*:* | 3.6.0 (incluyendo) | 3.6.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://bugs.debian.org/947005
- https://github.com/NetHack/NetHack/commit/f001de79542b8c38b1f8e6d7eaefbbd28ab94b47
- https://github.com/NetHack/NetHack/commit/f4a840a48f4bcf11757b3d859e9d53cc9d5ef226
- https://github.com/NetHack/NetHack/security/advisories/GHSA-3cm7-rgh5-9pq5
- https://nethack.org/security/



