PT-2020-2776 · Openjpeg+6 · Openjpeg+6

CVE-2020-8112

·

Publicado

2020-01-28

·

Atualizado

2023-03-15

CVSS v2.0

9.3

Alta

VetorAV:N/AC:M/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
OpenJPEG, versões 2.3.1 a 2020-01-28
Descrição
O problema está relacionado a um estouro de buffer baseado em heap na função opj t1 clbl decode processor da biblioteca OpenJPEG, especificamente no arquivo openjp2/t1.c quando qmfbid==1. Isso pode ser explorado por um invasor remoto para causar uma negação de serviço ou afetar a confidencialidade, integridade e disponibilidade das informações protegidas.
Recomendações
Para as versões 2.3.1 a 2020-01-28 do OpenJPEG, considere desativar a função opj t1 clbl decode processor como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao módulo openjp2/t1.c para minimizar o risco de exploração. Evite usar a variável qmfbid na função afetada até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

DoS

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-3564
AZL-44577
BDU:2020-02869
BDU:2020-03622
CESA-2020_0550
CESA-2020_0570
CVE-2020-8112
DLA-2089-1
DLA-2277-1
DSA-4882-1
MGASA-2020-0074
OESA-2021-1234
OPENSUSE-SU-2022_1252-1
OPENSUSE-SU-2022_1296-1
OPENSUSE-SU-2024:11120-1
RHSA-2020:0550
RHSA-2020:0569
RHSA-2020:0570
RHSA-2020_0550
RHSA-2020_0570
SUSE-SU-2022:1129-1
SUSE-SU-2022:1252-1
SUSE-SU-2022:1296-1
USN-4497-1
USN-4686-1
USN-5952-1

Produtos afetados

Alt Linux
Astra Linux
Centos
Openjpeg
Red Hat
Suse
Ubuntu