Vulnerabilidad en la decodificación JSON en handleBackslash en HHVM (CVE-2020-1888)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125
Lectura fuera de límites
Fecha de publicación:
03/03/2020
Última modificación:
05/03/2020
Descripción
Comprobaciones de límites insuficientes cuando se decodifica JSON en handleBackslash lee la memoria fuera de límites, conllevando potencialmente a una DOS. Este problema afecta a HHVM versiones 4.45.0, 4.44.0, 4.43.0, 4.42.0, 4.41.0, 4.40.0, 4.39.0, versiones entre 4.33.0 y 4.38.0 (inclusive), versiones entre 4.9.0 y 4.32.0 (inclusive), y versiones anteriores a 4.8.7.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* | 4.8.7 (excluyendo) | |
| cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* | 4.9.0 (incluyendo) | 4.32.0 (incluyendo) |
| cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* | 4.33.0 (incluyendo) | 4.38.0 (incluyendo) |
| cpe:2.3:a:facebook:hhvm:4.39.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:facebook:hhvm:4.40.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:facebook:hhvm:4.41.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:facebook:hhvm:4.42.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:facebook:hhvm:4.43.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:facebook:hhvm:4.44.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:facebook:hhvm:4.45.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



