PT-2024-41060 · Fyrox · Fyrox

Publicado

2024-12-19

·

Atualizado

2024-12-19

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do software vulnerável e versões afetadas
Versões do Fyrox anteriores à versão mais recente no ramo master
Descrição
O problema decorre da API transmute vec as bytes, que assume incorretamente que qualquer tipo genérico T possui um layout estável. Isso pode levar à exposição de memória não inicializada se os usuários passarem tipos com bytes de preenchimento como T e os converterem para um ponteiro u8. Uma prova de conceito (PoC) demonstra que passar um tipo struct para transmute vec as bytes pode resultar em comportamento indefinido com Vec::from raw parts. O problema é resolvido alterando a característica de Copy para Pod, garantindo que T seja dados simples.
Recomendações
Para versões anteriores à versão mais recente no branch master, atualize para a versão mais recente no branch master, que inclui o patch que altera a característica de Copy para Pod. Como solução temporária, considere evitar o uso da API transmute vec as bytes com tipos que tenham bytes de preenchimento até que o problema seja resolvido.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

RUSTSEC-2024-0435

Produtos afetados

Fyrox