PT-2024-5877 · Unknown+10 · Gdk-Pixbuf+10

CVE-2022-48622

·

Publicado

2024-01-26

·

Atualizado

2025-05-06

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do GdkPixbuf até a 2.42.10
Descrição
O problema está relacionado à corrupção da memória heap no decodificador ANI ao analisar blocos em um arquivo .ani malicioso. Essa corrupção pode ocorrer na função ani load chunk e pode permitir que um invasor sobrescreva metadados da pilha, levando potencialmente a um ataque de negação de serviço ou de execução de código. A vulnerabilidade também está relacionada à função gdk pixbuf set option em gdk-pixbuf.c.
Recomendações
Para versões até a 2.42.10, considere desativar o decodificador ANI ou restringir o uso da função ani load chunk até que um patch esteja disponível. Além disso, evite usar a função gdk pixbuf set option com arquivos .ani criados especificamente para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

DoS

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2024:3341
ALSA-2024:3834
ALT-PU-2024-6917
AZL-34069
AZL-34726
BDU:2024-06670
CESA-2024_3341
CVE-2022-48622
INFSA-2024_3341
INFSA-2024_3834
MGASA-2024-0182
OESA-2024-2039
OESA-2024-2040
OESA-2024-2143
OESA-2024-2144
OESA-2024-2145
OPENSUSE-SU-2024:13967-1
OPENSUSE-SU-2024_2076-1
OPENSUSE-SU-2024_2077-1
RHSA-2024:3341
RHSA-2024:3834
RHSA-2024_3341
RHSA-2024_3834
RLSA-2024:3341
SUSE-SU-2024:1699-1
SUSE-SU-2024:1842-1
SUSE-SU-2024:2076-1
SUSE-SU-2024:2077-1
SUSE-SU-2024:2077-2
SUSE-SU-2024_1699-1
SUSE-SU-2024_1842-1
SUSE-SU-2024_2076-1
SUSE-SU-2024_2077-1
SUSE-SU-2025:20217-1
USN-6806-1

Produtos afetados

Alt Linux
Almalinux
Astra Linux
Centos
Gdk-Pixbuf
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu