Vulnerabilidad en cadenas de resumen en la inicialización de un trabajo de verificación en Bareos Director (CVE-2020-11061)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-122
Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
10/07/2020
Última modificación:
27/01/2023
Descripción
En Bareos Director versiones menores o iguales a 16.2.10, 17.2.9, 18.2.8 y 19.2.7, un desbordamiento de la pila permite a un cliente malicioso corromper la memoria de director por medio de cadenas de resumen de gran tamaño enviadas durante la inicialización de un trabajo de verificación. Deshabilitar los trabajos de verificación mitiga el problema. Este problema también está parcheado en Bareos versiones 19.2.8, 18.2.9 y 17.2.10
Impacto
Puntuación base 3.x
7.40
Gravedad 3.x
ALTA
Puntuación base 2.0
6.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* | 16.2.10 (incluyendo) | |
| cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* | 17.2.4 (incluyendo) | 17.2.9 (incluyendo) |
| cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* | 18.2.5 (incluyendo) | 18.2.8 (incluyendo) |
| cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* | 18.4.1 (incluyendo) | 19.2.7 (incluyendo) |
| cpe:2.3:a:bareos:bareos:18.2.4:rc1:*:*:*:*:*:* | ||
| cpe:2.3:a:bareos:bareos:18.2.4:rc2:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



