Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Ghostscript (CVE-2022-2085)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-476 Desreferencia a puntero nulo (NULL)
Fecha de publicación:
16/06/2022
Última modificación:
17/09/2023

Descripción

Se ha encontrado una vulnerabilidad de desreferencia de puntero NULL en Ghostscript, que es producida cuando trata de representar un gran número de bits en la memoria. Cuando asigna un dispositivo de búfer, es basado en un init_device_procs definido para el dispositivo que lo usa como prototipo que depende del número de bits por píxel. Para bpp > 64, es usado mem_x_device y no presenta un init_device_procs definido. Este fallo permite a un atacante analizar un gran número de bits (más de 64 bits por píxel), lo que desencadena un fallo de desreferencia de puntero NULL, causando el bloqueo de una aplicación

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:artifex:ghostscript:9.55.0:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:35:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*