Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la longitud de la matriz nonce en el archivo CiphertextHeader.java en Cryptacular, usado en Apereo CAS y otros (CVE-2020-7226)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/01/2020
Última modificación:
07/11/2023

Descripción

El archivo CiphertextHeader.java en Cryptacular versión 1.2.3, como es usado en Apereo CAS y otros productos, permite a atacantes activar una asignación de memoria excesiva durante una operación de decodificación, porque la longitud de la matriz nonce asociada con el "new byte" puede depender de una entrada no confiable dentro del encabezado de datos codificados.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vt:cryptacular:*:*:*:*:*:*:*:* 1.1.4 (excluyendo)
cpe:2.3:a:vt:cryptacular:*:*:*:*:*:*:*:* 1.2.0 (incluyendo) 1.2.4 (excluyendo)
cpe:2.3:a:oracle:communications_services_gatekeeper:7.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:webcenter_sites:12.2.1.3.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:webcenter_sites:12.2.1.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:weblogic_server:12.2.1.4.0:*:*:*:*:*:*:*
cpe:2.3:a:oracle:weblogic_server:14.1.1.0.0:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información