PT-2020-5329 · Gnome+7 · Librsvg+7
CVE-2019-20446
·
Publicado
2017-12-31
·
Atualizado
2022-12-08
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do librsvg anteriores à 2.46.2
Descrição
O problema está relacionado a uma negação de serviço causada por um arquivo SVG malicioso com padrões aninhados. Esse arquivo, quando processado pela biblioteca, pode levar a um crescimento exponencial no número de objetos renderizados finais. O problema decorre de um erro no mecanismo de controle de recursos dentro do componente xml.rs da biblioteca librsvg. Um invasor pode explorar essa vulnerabilidade para causar uma negação de serviço.
Recomendações
Para versões anteriores à 2.46.2, atualize para a versão 2.46.2 ou posterior para resolver o problema. Como solução temporária, considere restringir o processamento de arquivos SVG com padrões aninhados para minimizar o risco de exploração.
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Centos
Red Hat
Rocky Linux
Suse
Ubuntu
Librsvg