Empresas
Empleos
  • Sobre nosotros
  • Soluciones
    • Publicación de vacantes
      Publica tu vacante y recibe candidatos calificados en 48h.
    • Evaluación de candidatos
      500+ pruebas técnicas y psicológicas, más anti-fraude.
    • Headhunting
      Búsqueda ejecutiva a la medida de principio a fin.
    • Nómina + EOR
      Dispersión de nómina y EOR en más de 15 países de LATAM.
  • Precios
  • Empleos

0

520
Vistas
¿Hay alguna forma de averiguar qué versión de .NET Framework usa qué versión de zlib? (en relación con CVE-2018-25032)

Estoy tratando de determinar si estamos expuestos a la vulnerabilidad CVE-2018-25032 recientemente informada, ya que .NET usa la biblioteca zlib en la implementación de DeflateStream.

Parece que no puedo encontrar nada publicado por Microsoft sobre esto.

¿Hay alguna forma de averiguar qué versión de .NET Framework usa qué versión de zlib?

over 4 years ago · Santiago Trujillo
1 Respuestas
Responde la pregunta

0

De acuerdo con la página de documentos de DeflateStream , las versiones de .NET Framework anteriores a 4.5 no usan zlib en absoluto:

A partir de .NET Framework 4.5, la clase DeflateStream usa la biblioteca zlib

No sé qué versiones exactas de zlib usó cada versión posterior de .NET Framework (y la versión puede haber cambiado con parches menores a lo largo del tiempo), pero puedo dar una aproximación basada en cuándo se lanzó cada versión de .NET Framework y comparar eso a la última versión de zlib en ese momento (el equipo de .NET probablemente optó por usar la última versión de cada biblioteca externa, incluida zlib, que estaba disponible en un momento dado):

Versión de .NET Framework Última versión de zlib en el lanzamiento de la versión respectiva de .NET
4.5 1.2.7
4.5.1 1.2.8
4.5.2 1.2.8
4.6 1.2.8
4.6.1 1.2.8
4.6.2 1.2.8
4.7 1.2.11
4.7.1 1.2.11
4.8 1.2.11

Como puede ver, todas las versiones de .NET Framework desde que se agregó zlib usan una versión de zlib que es susceptible a este CVE. Sin embargo, según el autor, Mark Adler , es posible que DeflateStream ni siquiera llame a Z_FIXED (consulte la información de CVE a continuación), por lo que el código de DeflateStream puede no ser susceptible a CVE a pesar de que la versión de zlib que utiliza contiene dicha vulnerabilidad. Si tiene algún código personalizado que interactúe con Z_FIXED usando la versión empaquetada de zlib de .NET, debe mitigar la vulnerabilidad manualmente o importar explícitamente zlib v1.2.12+ para sobrescribir la versión integrada de .NET.

Tenga en cuenta que el parche CVE y zlib para él es tan nuevo que la última versión de .NET, .NET Core 6.0.3 (que se lanzó el 8 de marzo de 2022), todavía usa zlib v1.2.11 (desde 2017). Desde el archivo .NET zlib.3 en el repositorio de GitHub:

 .TH ZLIB 3 "15 Jan 2017" .SH NAME zlib \- compression/decompression library [...]

Y zlib.h (el archivo Léame) de esa misma carpeta del repositorio:

 /* zlib.h -- interface of the 'zlib' general purpose compression library version 1.2.11, January 15th, 2017 [...]

Y del registro de cambios de ZLIB en GitHub :

 ChangeLog file for zlib Changes in 1.2.12 (27 Mar 2022) [...] - Fix a bug that can crash deflate on some input when using Z_FIXED [...]

(Se saltearon las líneas irrelevantes para centrarse en el cambio específico que provocó el CVE).

over 4 years ago · Santiago Trujillo Denunciar
Responde la pregunta
Encuentra empleos remotos

¡Descubre la nueva forma de encontrar empleo!

Top de empleos
Top categorías de empleo
Empresas
Publicar vacante Precios Comercial
Legal
Términos y condiciones Política de privacidad
© 2026 PeakU Inc. All Rights Reserved.
Andres GPT
Recomiéndame algunas ofertas
Necesito ayuda