PT-2022-6795 · Unknown+2 · Openimageio+2

·

CVE-2022-36354

·

Publicado

2022-10-19

·

Atualizado

2025-06-23

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do OpenImageIO anteriores à v2.3.20
OpenImageIO master-branch-9aeece7a e v2.3.19.0
Descrição
Existe uma vulnerabilidade de leitura fora dos limites da pilha no analisador de formato RLA do OpenImageIO, especificamente no tratamento de intervalos de bytes codificados por comprimento de sequência. Isso pode ser desencadeado por um arquivo RLA malformado, levando a uma leitura fora dos limites dos metadados da pilha e resultando potencialmente em um vazamento de informações confidenciais. Um invasor pode explorar essa vulnerabilidade fornecendo um arquivo malicioso.
Recomendações
Para versões do OpenImageIO anteriores à v2.3.20, atualize para a versão v2.3.20 ou posterior para resolver o problema.
Para o OpenImageIO master-branch-9aeece7a e v2.3.19.0, evite usar o analisador de formato RLA até que um patch esteja disponível.
Como solução alternativa temporária, considere restringir o acesso ao formato de arquivo RLA para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-3225
ALT-PU-2025-6890
BDU:2023-04789
CVE-2022-36354
DLA-3382-1
DSA-5384-1
MGASA-2023-0151
OPENSUSE-SU-2024:12477-1

Produtos afetados

Alt Linux
Astra Linux
Openimageio