Vulnerabilidad en la función sdp_cstate_alloc_buf en BlueZ (CVE-2021-41229)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400
Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
12/11/2021
Última modificación:
04/11/2025
Descripción
BlueZ es una pila de protocolos Bluetooth para Linux. En las versiones afectadas se presenta una vulnerabilidad en la función sdp_cstate_alloc_buf que asigna memoria que siempre quedará colgada en la lista enlazada de cstates y no será liberada. Esto causará una pérdida de memoria con el tiempo. Los datos pueden ser un objeto muy grande, lo que puede ser causado por un atacante que envía continuamente paquetes sdp y esto puede causar el bloqueo del servicio del dispositivo de destino
Impacto
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.30
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:bluez:bluez:5.58:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* | ||
| cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/bluez/bluez/security/advisories/GHSA-3fqg-r8j5-f5xq
- https://lists.debian.org/debian-lts-announce/2021/11/msg00022.html
- https://lists.debian.org/debian-lts-announce/2022/10/msg00026.html
- https://security.netapp.com/advisory/ntap-20211203-0004/
- https://github.com/bluez/bluez/security/advisories/GHSA-3fqg-r8j5-f5xq
- https://lists.debian.org/debian-lts-announce/2021/11/msg00022.html
- https://lists.debian.org/debian-lts-announce/2022/10/msg00026.html
- https://lists.debian.org/debian-lts-announce/2024/09/msg00022.html
- https://security.netapp.com/advisory/ntap-20211203-0004/



