Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función uci_parse_package en el archivo file.c y la función uci_strdup en el archivo util.c en libuci en OpenWrt (CVE-2020-28951)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-416 Utilización después de liberación
Fecha de publicación:
19/11/2020
Última modificación:
07/11/2023

Descripción

libuci en OpenWrt versiones anteriores a 18.06.9 y versiones 19.x anteriores a 19.07.5, puede encontrar un uso de la memoria previamente liberada cuando se utilizan nombres de paquetes maliciosos. Esto está relacionado a la función uci_parse_package en el archivo file.c y la función uci_strdup en el archivo util.c

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:o:openwrt:openwrt:*:*:*:*:*:*:*:* 18.06.9 (excluyendo)
cpe:2.3:o:openwrt:openwrt:*:*:*:*:*:*:*:* 19.07.0 (incluyendo) 19.07.5 (excluyendo)