Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo pcre2_jit_compile.c en la función do_extuni_no_utf en el patrón \X compilado en JIT en PCRE (CVE-2019-20454)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
14/02/2020
Última modificación:
07/11/2023

Descripción

Se detectó una lectura fuera de límites en PCRE versiones anteriores a 10.34, cuando el patrón \X es compilado en JIT y usado para hacer coincidir temas especialmente diseñados en modo no UTF. Las aplicaciones que utilizan PCRE para analizar entradas no confiables pueden ser vulnerables a este fallo, lo que permitiría a un atacante bloquear la aplicación. El fallo ocurre en la función do_extuni_no_utf en el archivo pcre2_jit_compile.c.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:pcre:pcre2:*:*:*:*:*:*:*:* 10.31 (incluyendo) 10.34 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:31:*:*:*:*:*:*:*