PT-2025-46722 · Wasmtime+1 · Wasmtime+1

CVE-2025-64345

·

Publicado

2025-11-11

·

Atualizado

2026-08-21

CVSS v3.1

1.8

Baixa

VetorAV:L/AC:H/PR:H/UI:R/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Wasmtime 24.0.0 até 24.0.4 Versões do Wasmtime 36.0.0 até 36.0.2 Versões do Wasmtime 37.0.0 até 37.0.2 Versões do Wasmtime 38.0.0 até 38.0.3
Descrição A API de incorporação do Rust do Wasmtime possui um problema onde uma memória linear compartilhada do WebAssembly poderia ser tratada incorretamente como um tipo que fornece acesso seguro ao hospedeiro (Rust) para o conteúdo da memória linear. Isso é problemático para memórias lineares compartilhadas, que podem ser modificadas concomitantemente, potencialmente levando a uma condição de corrida no ambiente hospedeiro. O problema surge do uso de wasmtime::Memory para representar memórias lineares compartilhadas em vez de wasmtime::SharedMemory. Especificamente, o construtor wasmtime::Memory::new não prevenia adequadamente a criação de instâncias de wasmtime::Memory para tipos de memória compartilhada, e core dumps poderiam expor memórias lineares compartilhadas, levando a leituras não sincronizadas. A API de wasmtime::SharedMemory não fornece acessadores que retornam &[u8] em Rust, pois essa não é uma assinatura de tipo segura quando outras threads poderiam estar modificando a memória.
Recomendações Versões do Wasmtime 24.0.0 até 24.0.4: Atualize para a versão 24.0.5 ou posterior. Versões do Wasmtime 36.0.0 até 36.0.2: Atualize para a versão 36.0.3 ou posterior. Versões do Wasmtime 37.0.0 até 37.0.2: Atualize para a versão 37.0.3 ou posterior. Versões do Wasmtime 38.0.0 até 38.0.3: Atualize para a versão 38.0.4 ou posterior. Como solução temporária, use SharedMemory::new em vez de Memory::new para criar memórias compartilhadas. Desative core dumps se a atualização não for possível imediatamente.

Exploit

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-64345
GHSA-HC7M-R6V8-HG9Q
JLSEC-2026-1350
RUSTSEC-2025-0118

Produtos afetados

Debian
Wasmtime