Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función de_dotdot en sthttpd (CVE-2021-26843)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
07/02/2021
Última modificación:
09/02/2021

Descripción

Se ha detectado un problema en sthttpd versiones hasta 2.27.1. En los sistemas en los que la función strcpy es implementada con memcpy, la función de_dotdot puede causar una denegación de servicio (bloqueo del demonio) debido a la superposición de rangos de memoria que se pasan a memcpy. Esto puede desencadenar con una petición HTTP GET para un nombre de archivo diseñado. NOTA: esto es similar a CVE-2017-10671, pero ocurre en una parte diferente de la función de_dotdot

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sthttpd_project:sthttpd:*:*:*:*:*:*:*:* 2.27.1 (incluyendo)


Referencias a soluciones, herramientas e información