Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la decodificación JSON en handleBackslash en HHVM (CVE-2020-1888)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
03/03/2020
Última modificación:
05/03/2020

Descripción

Comprobaciones de límites insuficientes cuando se decodifica JSON en handleBackslash lee la memoria fuera de límites, conllevando potencialmente a una DOS. Este problema afecta a HHVM versiones 4.45.0, 4.44.0, 4.43.0, 4.42.0, 4.41.0, 4.40.0, 4.39.0, versiones entre 4.33.0 y 4.38.0 (inclusive), versiones entre 4.9.0 y 4.32.0 (inclusive), y versiones anteriores a 4.8.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 4.8.7 (excluyendo)
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 4.9.0 (incluyendo) 4.32.0 (incluyendo)
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 4.33.0 (incluyendo) 4.38.0 (incluyendo)
cpe:2.3:a:facebook:hhvm:4.39.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.40.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.41.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.42.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.43.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.44.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.45.0:*:*:*:*:*:*:*