Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en libpcap (CVE-2023-7256)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-415 Doble liberación
Fecha de publicación:
31/08/2024
Última modificación:
19/09/2024

Descripción

En las versiones de libpcap afectadas, durante la configuración de una captura de paquetes remota, la función interna sock_initaddress() llama a getaddrinfo() y posiblemente a freeaddrinfo(), pero no indica claramente a la función que la llama si aún queda por llamar a freeaddrinfo() después de que la función regrese. Esto hace posible en algunos escenarios que tanto la función como su llamador llamen a freeaddrinfo() para el mismo bloque de memoria asignado. Se informó un problema similar en Apple libpcap, al que Apple le asignó CVE-2023-40400.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:tcpdump:libpcap:*:*:*:*:*:*:*:* 1.10.5 (excluyendo)