Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en curl (CVE-2020-19909)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-190 Desbordamiento o ajuste de enteros
Fecha de publicación:
22/08/2023
Última modificación:
04/08/2024

Descripción

Vulnerabilidad de desbordamiento de enteros en "tool_operate.c" en curl v7.65.2 a través de un valor grande como retardo de reintento. NOTA: muchas partes informan de que esto no tiene un impacto directo en la seguridad del usuario de curl: sin embargo, puede (en teoría) causar una denegación de servicio a sistemas o redes asociados si, por ejemplo, --retry-delay se malinterpreta como un valor mucho menor del que se pretendía. Esto no es especialmente plausible porque el desbordamiento sólo ocurre si el usuario estaba intentando especificar que curl debería esperar semanas (o más) antes de intentar recuperarse de un error transitorio.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:haxx:curl:7.65.2:*:*:*:*:*:*:*