Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Crypto++ (CVE-2016-9939)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-20 Validación incorrecta de entrada
Fecha de publicación:
30/01/2017
Última modificación:
07/11/2023

Descripción

Crypto ++ (también conocido como cryptopp y libcrypto ++) 5.6.4 contenía un error en su rutina de decodificación ASN.1 BER. La librería asignará un bloqueo de memoria basado en el campo de longitud del objeto ASN.1. Si no hay suficientes octetos de contenido en el objeto ASN.1, entonces la función fallará y el bloqueo de memoria se pondrá a cero aunque no esté en uso. Hay un retraso notable durante el borrado para una asignación grande.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cryptopp:crypto\+\+:5.6.4:*:*:*:*:*:*:*
cpe:2.3:o:debian:debian_linux:8.0:*:*:*:*:*:*:*