Уязвимость чтения буфера за пределами в PCRE при отключенной UTF и использовании JIT
Описание
В библиотеке libpcre
компилятора регулярных выражений (PCRE) до версии 8.43 присутствует уязвимость чтения буфера за пределами границ при использовании JIT (Just-In-Time), если UTF отключен, а выражения \X
или \R
содержат более одного фиксированного квантификатора. Эта уязвимость связана с проблемой, описанной в CVE-2019-20454.
Затронутые версии ПО
libpcre
до версии 8.43
Тип уязвимости
Чтение буфера за пределами
Ссылки
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Issue TrackingPatchThird Party AdvisoryVDB Entry
- Mailing ListThird Party Advisory
- Vendor Advisory
- Vendor Advisory
- Release NotesVendor Advisory
- Mailing ListThird Party Advisory
- Mailing ListThird Party Advisory
- Issue TrackingPatchThird Party AdvisoryVDB Entry
- Mailing ListThird Party Advisory
- Vendor Advisory
- Vendor Advisory
- Release NotesVendor Advisory
Уязвимые конфигурации
Одно из
EPSS
7.5 High
CVSS3
4.3 Medium
CVSS2
Дефекты
Связанные уязвимости
libpcre in PCRE before 8.43 allows a subject buffer over-read in JIT when UTF is disabled, and \X or \R has more than one fixed quantifier, a related issue to CVE-2019-20454.
libpcre in PCRE before 8.43 allows a subject buffer over-read in JIT when UTF is disabled, and \X or \R has more than one fixed quantifier, a related issue to CVE-2019-20454.
libpcre in PCRE before 8.43 allows a subject buffer over-read in JIT w ...
libpcre in PCRE before 8.43 allows a subject buffer over-read in JIT when UTF is disabled, and \X or \R has more than one fixed quantifier, a related issue to CVE-2019-20454.
EPSS
7.5 High
CVSS3
4.3 Medium
CVSS2