Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función ldap_escape en HHVM (CVE-2020-1916)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
10/03/2021
Última modificación:
17/03/2021

Descripción

Un cálculo de tamaño incorrecto en la función ldap_escape puede conllevar a un desbordamiento de enteros cuando es pasada una entrada demasiado larga, resultando en una escritura fuera de límites. Este problema afecta a HHVM versiones anteriores a 4.56.2, todas las versiones entre 4.57.0 y 4.78.0, 4.79.0, 4.80.0, 4.81.0, 4.82.0, 4.83.0

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 4.56.2 (excluyendo)
cpe:2.3:a:facebook:hhvm:*:*:*:*:*:*:*:* 4.57.0 (incluyendo) 4.78.1 (excluyendo)
cpe:2.3:a:facebook:hhvm:4.79.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.80.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.81.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.82.0:*:*:*:*:*:*:*
cpe:2.3:a:facebook:hhvm:4.83.0:*:*:*:*:*:*:*