Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los mensajes ClientCutText en el servidor VNC de QEMU (CVE-2022-3165)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-191 Subdesbordamiento de entero
Fecha de publicación:
17/10/2022
Última modificación:
14/05/2025

Descripción

Se ha encontrado un problema de desbordamiento de enteros en el servidor VNC de QEMU mientras son procesados mensajes ClientCutText en el formato extendido. Un cliente malicioso podría usar este fallo para hacer que QEMU no responda mediante el envío de un mensaje de carga útil especialmente diseñado, resultando en una denegación de servicio

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:qemu:qemu:*:*:*:*:*:*:*:* 6.1.0 (incluyendo) 7.1.0 (incluyendo)
cpe:2.3:o:fedoraproject:fedora:36:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:37:*:*:*:*:*:*:*