PT-2024-5877 · Unknown+10 · Gdk-Pixbuf+10
CVE-2022-48622
·
Publicado
2024-01-26
·
Atualizado
2025-05-06
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do GdkPixbuf até a 2.42.10
Descrição
O problema está relacionado à corrupção da memória heap no decodificador ANI ao analisar blocos em um arquivo .ani malicioso. Essa corrupção pode ocorrer na função
ani load chunk e pode permitir que um invasor sobrescreva metadados da pilha, levando potencialmente a um ataque de negação de serviço ou de execução de código. A vulnerabilidade também está relacionada à função gdk pixbuf set option em gdk-pixbuf.c.Recomendações
Para versões até a 2.42.10, considere desativar o decodificador ANI ou restringir o uso da função
ani load chunk até que um patch esteja disponível. Além disso, evite usar a função gdk pixbuf set option com arquivos .ani criados especificamente para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.Exploit
DoS
Memory Corruption
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Gdk-Pixbuf
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu