Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo IO/Infovis/vtkXMLTreeReader.cxx en VTK (CVE-2021-42521)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
25/08/2022
Última modificación:
07/11/2023

Descripción

Se presenta una vulnerabilidad de desreferencia de puntero NULL en VTK, y es encontrada en el archivo IO/Infovis/vtkXMLTreeReader.cxx. El proveedor no ha comprobado el valor de retorno de la API "xmlDocGetRootElement" de libxml2, e intenta des referenciarlo. No es seguro ya que el valor de retorno puede ser NULL y esa desreferencia de puntero NULL puede bloquear la aplicación.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vtk:vtk:*:*:*:*:*:*:*:* 9.0.0 (incluyendo)