PT-2026-22292 · Ocaml · Ocaml
CVSS v3.1
7.9
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do OCaml anteriores a 4.14.3 e versões 5.x anteriores a 5.4.1
Descrição
Existe uma falha no processo de desserialização do Marshal do OCaml (dentro de runtime/intern.c) que pode permitir a execução remota de código. Este problema decorre da ausência de uma verificação de limites na função
readblock(), o que permite operações memcpy() sem limites utilizando comprimentos controlados por um atacante a partir de dados Marshal manipulados. As funções Marshal.from channel, Marshal.from bytes, Marshal.from string, Stdlib.input value e Pervasives.input value são afetadas ao processar dados de fontes não confiáveis. A vulnerabilidade pode ser acionada por dados Marshal corrompidos ou maliciosos que causam comportamento indefinido no sistema de execução quando desserializados.Recomendações
Atualize para a versão 4.14.3 ou posterior do OCaml.
Atualize para a versão 5.4.1 ou posterior do OCaml.
Exploit
Correção
RCE
Out of bounds Read
Buffer Over-read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Ocaml