Otros
Use-after-free en el índice BTREE de tablas MEMORY de MariaDB por un key_version que nunca se incrementa
heap_update() nunca marca como cambiada la key_version de las tablas MEMORY, así que los cursores HANDLER siguen usando punteros de árbol ya liberados. Un usuario autenticado puede provocar un use-after-free y leer memoria arbitraria del servidor.
5 min
Tor: celdas INTRODUCE2 con MAC inválido hacen crecer sin límite la caché anti-replay de un servicio onion
Un servicio onion de Tor guardaba en su caché anti-replay, que nunca caduca, el contenido cifrado de celdas INTRODUCE2 antes de comprobar su MAC. Cualquier cliente anónimo podía llenarla con basura y agotar poco a poco la memoria del servicio.
5 min
Tor: un RELAY_END vacío reordenado por Conflux provoca una lectura fuera de límites en el heap
Tor leía el byte de motivo de un RELAY_END antes de comprobar su longitud. Si la celda llegaba vacía y pasaba por la cola de desorden de Conflux, la lectura caía fuera del bloque reservado en el heap y podía tumbar el proceso.
3 min
Fuga de memoria dinámica en MariaDB por desbordamiento de enteros en JSON_ARRAYAGG
Un desbordamiento por defecto de enteros en cut_max_length de JSON_ARRAYAGG permitía a cualquier usuario autenticado leer memoria heap arbitraria del proceso de MariaDB, exponiendo datos de otras sesiones y hashes de contraseñas.
3 min
Roundcube: inyección de cabeceras SMTP persistente a través del campo "organización" de la identidad
El campo organization de las identidades de Roundcube se guardaba sin quitar saltos de línea y se copiaba tal cual a la cabecera Organization, lo que permitía añadir cabeceras como Bcc o From a todos los correos enviados.
3 min
Leer cualquier fichero del servidor de GitLab moviendo una incidencia entre proyectos
Al copiar los adjuntos de una incidencia a otro proyecto, GitLab no validaba la ruta: con ../ se podía traer /etc/passwd o cualquier otro fichero del servidor.
2 min
Robar sesiones de Slack en masa con un HTTP request smuggling
Una desincronización entre el frontend y el backend de slackb.com dejaba envenenar el socket y desviar las cookies de sesión de otros usuarios a un servidor del atacante.
2 min