Vulnerabilidad en pkgconf (CVE-2023-24056)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
22/01/2023
Última modificación:
02/04/2025
Descripción
En pkgconf hasta 1.9.3, la duplicación de variables puede causar una expansión ilimitada de cadenas debido a comprobaciones incorrectas en libpkgconf/tuple.c:pkgconf_tuple_parse. Por ejemplo, un archivo .pc que contiene unos pocos cientos de bytes puede expandirse hasta mil millones de bytes.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:pkgconf:pkgconf:*:*:*:*:*:*:*:* | 1.9.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://gitea.treehouse.systems/ariadne/pkgconf/commit/628b2b2bafa5d3a2017193ddf375093e70666059
- https://github.com/pkgconf/pkgconf/tags
- https://nullprogram.com/blog/2023/01/18/
- https://gitea.treehouse.systems/ariadne/pkgconf/commit/628b2b2bafa5d3a2017193ddf375093e70666059
- https://github.com/pkgconf/pkgconf/tags
- https://nullprogram.com/blog/2023/01/18/



