Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en bindata RubyGem (CVE-2021-32823)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/06/2021
Última modificación:
21/08/2024

Descripción

En bindata RubyGem versiones anteriores a 2.4.10, presenta una vulnerabilidad potencial de denegación de servicio. En las versiones afectadas, es muy lento crear determinadas clases en BinData. Por ejemplo,BinData::Bit100000, BinData::Bit100001, BinData::Bit100002, BinData::Bit(N). En combinación con (user_input) .constantize, se presenta la posibilidad de un DoS basado en CPU. En la versión 2.4.10 bindata mejoró el tiempo de creación de Bits e Integers

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bindata_project:bindata:*:*:*:*:*:ruby:*:* 2.4.10 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* 12.0 (incluyendo) 13.10.5 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* 12.0 (incluyendo) 13.10.5 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* 13.11.0 (incluyendo) 13.11.5 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* 13.11.0 (incluyendo) 13.11.5 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:community:*:*:* 13.12.0 (incluyendo) 13.12.2 (excluyendo)
cpe:2.3:a:gitlab:gitlab:*:*:*:*:enterprise:*:*:* 13.12.0 (incluyendo) 13.12.2 (excluyendo)