Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función getrgb en el paquete pillow (CVE-2021-23437)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
03/09/2021
Última modificación:
22/03/2024

Descripción

El paquete pillow versiones desde la versión 5.2.0 y anteriores a 8.3.2, son vulnerables a una Denegación de Servicio por Expresión Regular (ReDoS) por medio de la función getrgb

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:python:pillow:*:*:*:*:*:*:*:* 5.2.0 (incluyendo) 8.3.2 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*