PT-2026-31643 · Unknown · Osslsigncode
CVE-2026-39853
·
Publicado
2026-04-09
·
Atualizado
2026-04-09
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Name of the Vulnerable Software and Affected Versions
osslsigncode versões anteriores a 2.12
Description
Um estouro de buffer de pilha existe em osslsigncode em vários caminhos de verificação de assinatura. Durante a verificação de uma assinatura PKCS#7, o código copia o valor do hash de uma estrutura SpcIndirectDataContent analisada para um buffer de pilha de tamanho fixo sem validar o comprimento da fonte. Isso ocorre nos manipuladores de verificação para arquivos PE, MSI, CAB e script. Um arquivo assinado malicioso criado com um campo de hash sobresizado pode causar um memcpy não limitado a transbordar o buffer de pilha e corromper o estado da pilha.
Recommendations
Atualize o osslsigncode para a versão 2.12 ou posterior.
Exploit
Correção
Memory Corruption
Stack Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Osslsigncode