PT-2021-4624 · Pillow+9 · Pillow+9

CVE-2021-28677

·

Publicado

2021-03-18

·

Atualizado

2026-03-31

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Pillow anteriores à 8.2.0
Descrição
O problema está relacionado à implementação do readline no componente EPSImageFile da biblioteca Pillow. Ele utiliza um método quadrático para acumular linhas enquanto procura o fim de uma linha, o que pode ser explorado por um arquivo EPS malicioso para realizar um ataque de negação de serviço (DoS). Isso pode ocorrer antes que uma imagem seja aceita para abertura. Um invasor remoto poderia usar essa vulnerabilidade para causar um DoS.
Recomendações
Para versões do Pillow anteriores à 8.2.0, atualize para a versão 8.2.0 ou posterior para resolver o problema. Como solução temporária, considere restringir o uso de arquivos EPS até que a atualização seja aplicada.

Correção

Resource Exhaustion

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:4149
ALT-PU-2021-2460
ALT-PU-2023-7942
ALT-PU-2023-8182
BDU:2021-05313
BIT-PILLOW-2021-28677
CESA-2021_4149
CVE-2021-28677
DLA-2716-1
GHSA-Q5HQ-FP76-QMRC
MGASA-2021-0389
OPENSUSE-SU-2024_1607-1
PYSEC-2021-93
RHSA-2021:4149
RHSA-2021_4149
RLSA-2021:4149
SUSE-SU-2021:1938-1
SUSE-SU-2021:1939-1
SUSE-SU-2021:1940-1
SUSE-SU-2024:1607-1
USN-4963-1
USN-8135-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Pillow
Red Hat
Rocky Linux
Suse
Ubuntu