Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Múltiples desbordamientos de búfer basados en montículo en crypto.c en libexslt en libxslt 1.1.8. (CVE-2008-2935)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-119 Restricción de operaciones inapropiada dentro de los límites del búfer de la memoria
Fecha de publicación:
01/08/2008
Última modificación:
11/10/2018

Descripción

Múltiples desbordamientos de búfer basados en montículo en las funciones rc4 de (1) cifrado (aka exsltCryptoRc4EncryptFunction) y (2) descifrado (aka exsltCryptoRc4DecryptFunction) en crypto.c en libexslt en libxslt 1.1.8 hasta 1.1.24 permite a atacantes dependientes de contexto ejecutar código de su elección a través de un fichero XML que contiene una larga cadena de caracteres como "un argumento en la entrada XSL."

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:xmlsoft:libxslt:1.1.8:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.9:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.10:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.11:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.12:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.13:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.14:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.15:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.16:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.17:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.18:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.19:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.20:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.21:*:*:*:*:*:*:*
cpe:2.3:a:xmlsoft:libxslt:1.1.22:*:*:*:*:*:*:*