Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la función sdp_cstate_alloc_buf en BlueZ (CVE-2021-41229)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
12/11/2021
Última modificación:
04/11/2025

Descripción

BlueZ es una pila de protocolos Bluetooth para Linux. En las versiones afectadas se presenta una vulnerabilidad en la función sdp_cstate_alloc_buf que asigna memoria que siempre quedará colgada en la lista enlazada de cstates y no será liberada. Esto causará una pérdida de memoria con el tiempo. Los datos pueden ser un objeto muy grande, lo que puede ser causado por un atacante que envía continuamente paquetes sdp y esto puede causar el bloqueo del servicio del dispositivo de destino

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bluez:bluez:5.58:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:*