PT-2020-5305 · Qemu+8 · Qemu+8

Prasad J Pandit

·

Publicado

2019-12-10

·

Atualizado

2024-11-08

·

CVE-2019-20382

CVSS v3.1

3.5

Baixa

VetorAV:A/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Nome do software vulnerável e versões afetadas
QEMU versão 4.1.0
Descrição
O problema está relacionado a um vazamento de memória na função zrle compress data durante uma operação de desconexão do VNC devido ao uso indevido da libz. Isso faz com que a memória alocada em deflateInit2 não seja liberada em deflateEnd, permitindo potencialmente que um invasor remoto acesse dados confidenciais, comprometa sua integridade e cause uma negação de serviço.
Recomendações
Para a versão 4.1.0 do QEMU, considere atualizar para uma versão em que a função zrle compress data seja tratada adequadamente para evitar vazamentos de memória. Como solução temporária, considere restringir o acesso à operação de desconexão do VNC para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Memory Leak

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2020:2774
ALT-PU-2019-3257
ALT-PU-2019-3286
ALT-PU-2020-1425
ALT-PU-2020-1463
BDU:2021-00071
CESA-2020_2774
CESA-2020_3906
CVE-2019-20382
DLA-2288-1
DSA-4665-1
OPENSUSE-SU-2020:0468-1
OPENSUSE-SU-2020_0468-1
RHSA-2020:2774
RHSA-2020:3267
RHSA-2020:3906
RHSA-2020:3907
RHSA-2020:4167
RHSA-2020_2774
RHSA-2020_3906
RHSA-2020_3907
RLSA-2020:2774
SUSE-SU-2020:0844-1
SUSE-SU-2020:0845-1
SUSE-SU-2020:1501-1
SUSE-SU-2020:1523-1
SUSE-SU-2020_1501-1
SUSE-SU-2020_1523-1
USN-4372-1
USN-7094-1

Produtos afetados

Alt Linux
Almalinux
Centos
Linuxmint
Qemu
Red Hat
Rocky Linux
Suse
Ubuntu