Vulnerabilidad en el caso TIXML_UTF_LEAD_0 en el archivo tinyxmlparser.cpp en la función TiXmlParsingData::Stamp en TinyXML (CVE-2021-42260)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/10/2021
Última modificación:
12/01/2024
Descripción
TinyXML versiones hasta 2.6.2, presenta un bucle infinito en la función TiXmlParsingData::Stamp en el archivo tinyxmlparser.cpp por medio del caso TIXML_UTF_LEAD_0. Puede ser activado por un mensaje XML diseñado y conlleva una denegación de servicio
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Puntuación base 2.0
5.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:tinyxml_project:tinyxml:*:*:*:*:*:*:*:* | 2.3.2 (incluyendo) | 2.6.2 (incluyendo) |
cpe:2.3:a:tinyxml_project:tinyxml:2.3.0:beta:*:*:*:*:*:* | ||
cpe:2.3:a:tinyxml_project:tinyxml:2.3.1:beta:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:* | ||
cpe:2.3:o:debian:debian_linux:10.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://lists.debian.org/debian-lts-announce/2022/04/msg00019.html
- https://lists.debian.org/debian-lts-announce/2022/09/msg00041.html
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/4QCR5PIOBGDIDS6SYRESTMDJSEDFSCOE/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/HOMBSHRIW5Q34SQSXYURYAOYDZD2NQF6/
- https://sourceforge.net/p/tinyxml/bugs/141/