Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en mbsync (CVE-2021-3578)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-704 Conversión de tipos errónea
Fecha de publicación:
16/02/2022
Última modificación:
07/11/2023

Descripción

Se ha encontrado un fallo en mbsync versiones anteriores a v1.3.6 y v1.4.2, en el que un reparto de punteros no comprobado permite a un servidor malicioso o comprometido escribir un valor entero arbitrario más allá del final de una estructura asignada a la pila emitiendo una respuesta APPENDUID no esperada. Esto podría ser explotado de forma plausible para una ejecución de código remota en el cliente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:isync_project:isync:*:*:*:*:*:*:*:* 1.3.6 (excluyendo)
cpe:2.3:a:isync_project:isync:1.4.0:*:*:*:*:*:*:*
cpe:2.3:a:isync_project:isync:1.4.1:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:33:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:34:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*