PT-2021-4581 · Lz4+9 · Lz4+9
CVE-2021-3520
·
Publicado
2019-04-24
·
Atualizado
2025-02-11
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
lz4 (versões afetadas não especificadas)
Descrição
O problema está relacionado a um estouro de inteiro no lz4, que pode ser desencadeado pelo envio de um arquivo malicioso a um aplicativo vinculado ao lz4. Esse estouro leva à chamada da função
memmove() com um argumento de tamanho negativo, causando uma gravação fora dos limites e/ou uma falha no sistema. O maior impacto dessa falha é na disponibilidade, com algum impacto potencial também na confidencialidade e na integridade. Um invasor pode explorar essa falha para obter acesso a dados confidenciais, comprometer sua integridade e causar uma negação de serviço usando um arquivo especialmente criado.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
DoS
Memory Corruption
Integer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Red Hat
Rocky Linux
Suse
Ubuntu
Lz4