PT-2021-11564 · Prusa+1 · Prusaslicer+1

·

CVE-2020-28594

·

Publicado

2021-08-17

·

Atualizado

2022-08-31

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
PrusaSlicer versão 2.2.0
PrusaSlicer Master (commit 4b040b856)
Descrição:
Existe uma vulnerabilidade do tipo “use-after-free” na funcionalidade 3MF Importer:: handle end model(). Ela pode ser acionada por um arquivo 3MF especialmente criado, podendo levar à execução de código. Um invasor pode explorar essa vulnerabilidade fornecendo um arquivo malicioso.
Recomendações:
Para o PrusaSlicer versão 2.2.0, considere evitar o uso da funcionalidade 3MF Importer:: handle end model() até que uma correção esteja disponível.
Para o PrusaSlicer Master (commit 4b040b856), restrinja o processamento de arquivos 3MF para minimizar o risco de exploração.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Exploit

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-28594

Produtos afetados

Debian
Prusaslicer