PT-2022-21665 · Otfcc+1 · Otfcc+1

CVE-2022-33047

·

Publicado

2022-07-06

·

Atualizado

2024-02-14

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
OTFCC versão 0.10.4
Descrição
O problema está relacionado a um estouro de buffer na pilha após a liberação de memória (free) no arquivo otfccbuild.c, o que pode levar a uma violação de segmentação. A vulnerabilidade pode ser explorada através do endpoint /release-x64/otfccdump+0x6babea.
Recomendações
Para a versão 0.10.4 do OTFCC, considere desativar a função otfccbuild.c até que um patch esteja disponível. Restrinja o acesso ao endpoint /release-x64/otfccdump+0x6babea para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2022-33047
ECHO-0686-51D9-9B76

Produtos afetados

Debian
Otfcc