PT-2021-4073 · Unknown+1 · Libgetdata+1

·

CVE-2021-20204

·

Publicado

2021-01-16

·

Atualizado

2024-10-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
libgetdata versão 0.10.0
Descrição
A vulnerabilidade está relacionada a um problema de corrupção de memória heap, especificamente um erro de uso após liberação (use after free), que pode ser acionado durante o processamento de bancos de dados dirfile criados de forma maliciosa. Isso pode levar à execução de código arbitrário ou à escalada de privilégios, dependendo da entrada e das habilidades do invasor, e prejudica a confidencialidade, integridade e disponibilidade de softwares de terceiros que utilizam a libgetdata como biblioteca.
Recomendações
Para a versão 0.10.0 da libgetdata, considere restringir o acesso a bancos de dados dirfile criados de forma maliciosa para minimizar o risco de exploração até que um patch esteja disponível. Como solução alternativa temporária, evite usar a libgetdata para processar bancos de dados não confiáveis.

Correção

Buffer Overflow

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-04647
CVE-2021-20204
DLA-2660-1
OPENSUSE-SU-2021:1645-1
OPENSUSE-SU-2021_1645-1

Produtos afetados

Suse
Libgetdata