PT-2021-4624 · Pillow+9 · Pillow+9
CVE-2021-28677
·
Publicado
2021-03-18
·
Atualizado
2026-03-31
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do software vulnerável e versões afetadas
Versões do Pillow anteriores à 8.2.0
Descrição
O problema está relacionado à implementação do readline no componente EPSImageFile da biblioteca Pillow. Ele utiliza um método quadrático para acumular linhas enquanto procura o fim de uma linha, o que pode ser explorado por um arquivo EPS malicioso para realizar um ataque de negação de serviço (DoS). Isso pode ocorrer antes que uma imagem seja aceita para abertura. Um invasor remoto poderia usar essa vulnerabilidade para causar um DoS.
Recomendações
Para versões do Pillow anteriores à 8.2.0, atualize para a versão 8.2.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de arquivos EPS até que a atualização seja aplicada.
Correção
Resource Exhaustion
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Pillow
Red Hat
Rocky Linux
Suse
Ubuntu