Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en cadenas de resumen en la inicialización de un trabajo de verificación en Bareos Director (CVE-2020-11061)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-122 Desbordamiento de búfer basado en memoria dinámica (Heap)
Fecha de publicación:
10/07/2020
Última modificación:
27/01/2023

Descripción

En Bareos Director versiones menores o iguales a 16.2.10, 17.2.9, 18.2.8 y 19.2.7, un desbordamiento de la pila permite a un cliente malicioso corromper la memoria de director por medio de cadenas de resumen de gran tamaño enviadas durante la inicialización de un trabajo de verificación. Deshabilitar los trabajos de verificación mitiga el problema. Este problema también está parcheado en Bareos versiones 19.2.8, 18.2.9 y 17.2.10

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* 16.2.10 (incluyendo)
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* 17.2.4 (incluyendo) 17.2.9 (incluyendo)
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* 18.2.5 (incluyendo) 18.2.8 (incluyendo)
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* 18.4.1 (incluyendo) 19.2.7 (incluyendo)
cpe:2.3:a:bareos:bareos:18.2.4:rc1:*:*:*:*:*:*
cpe:2.3:a:bareos:bareos:18.2.4:rc2:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*