Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en github.com/ipfs/go-unixfsnode (CVE-2023-23631)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-400 Consumo de recursos no controlado (Agotamiento de recursos)
Fecha de publicación:
09/02/2023
Última modificación:
07/11/2023

Descripción

github.com/ipfs/go-unixfsnode es un nodo principal de ADL IPLD que envuelve la implementación de protobuf de go-codec-dagpb para habilitar la ruta. En versiones anteriores a la 1.5.2, intentar leer directorios fragmentados con HAMT con formato incorrecto puede provocar pánico y pérdidas de memoria virtual. Si está leyendo entradas de usuarios que no son de confianza, un atacante puede provocar pánico. Esto se debe a un parámetro de distribución falso en los nodos del directorio HAMT. Se recomienda a los usuarios que actualicen. No se conocen workarounds para esta vulnerabilidad.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:protocol:go-unixfsnode:*:*:*:*:*:go:*:* 1.5.2 (excluyendo)