Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo sqlite3.c en las funciones sqlcipher_codec_pragma y sqlite3Strlen30 en Zetetic SQLCipher (CVE-2020-27207)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
26/11/2020
Última modificación:
03/12/2020

Descripción

Zetetic SQLCipher versiones 4.x anteriores a 4.4.1, presenta un uso de la memoria previamente liberada, relacionado con las funciones sqlcipher_codec_pragma y sqlite3Strlen30 en el archivo sqlite3.c. Un ataque de denegación de servicio remota puede ser llevado a cabo. Por ejemplo, una inyección SQL puede ser usada para ejecutar una secuencia de comandos SQL diseñada. Después de eso, algunos datos de RAM inesperados son leídos

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:zetetic:sqlcipher:*:*:*:*:*:*:*:* 4.0 (incluyendo) 4.4.1 (excluyendo)