PT-2022-6795 · Unknown+2 · Openimageio+2
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do OpenImageIO anteriores à v2.3.20
OpenImageIO master-branch-9aeece7a e v2.3.19.0
Descrição
Existe uma vulnerabilidade de leitura fora dos limites da pilha no analisador de formato RLA do OpenImageIO, especificamente no tratamento de intervalos de bytes codificados por comprimento de sequência. Isso pode ser desencadeado por um arquivo RLA malformado, levando a uma leitura fora dos limites dos metadados da pilha e resultando potencialmente em um vazamento de informações confidenciais. Um invasor pode explorar essa vulnerabilidade fornecendo um arquivo malicioso.
Recomendações
Para versões do OpenImageIO anteriores à v2.3.20, atualize para a versão v2.3.20 ou posterior para resolver o problema.
Para o OpenImageIO master-branch-9aeece7a e v2.3.19.0, evite usar o analisador de formato RLA até que um patch esteja disponível.
Como solução alternativa temporária, considere restringir o acesso ao formato de arquivo RLA para minimizar o risco de exploração.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Astra Linux
Openimageio