PT-2020-5329 · Gnome+7 · Librsvg+7

CVE-2019-20446

·

Publicado

2017-12-31

·

Atualizado

2022-12-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do librsvg anteriores à 2.46.2
Descrição
O problema está relacionado a uma negação de serviço causada por um arquivo SVG malicioso com padrões aninhados. Esse arquivo, quando processado pela biblioteca, pode levar a um crescimento exponencial no número de objetos renderizados finais. O problema decorre de um erro no mecanismo de controle de recursos dentro do componente xml.rs da biblioteca librsvg. Um invasor pode explorar essa vulnerabilidade para causar uma negação de serviço.
Recomendações
Para versões anteriores à 2.46.2, atualize para a versão 2.46.2 ou posterior para resolver o problema. Como solução temporária, considere restringir o processamento de arquivos SVG com padrões aninhados para minimizar o risco de exploração.

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2020:4709
ALT-PU-2017-2857
ALT-PU-2019-2781
ALT-PU-2020-1768
BDU:2021-00123
CESA-2020_4709
CVE-2019-20446
DLA-2285-1
MGASA-2020-0159
OPENSUSE-SU-2020:0343-1
OPENSUSE-SU-2020_0343-1
OPENSUSE-SU-2024:10986-1
RHSA-2020:4709
RHSA-2020_4709
RLSA-2020:4709
SUSE-SU-2020:0604-1
SUSE-SU-2020:0629-1
SUSE-SU-2020:0629-2
SUSE-SU-2020_0604-1
SUSE-SU-2020_0629-1
SUSE-SU-2020_0629-2
USN-4436-1
USN-4436-2

Produtos afetados

Alt Linux
Almalinux
Centos
Red Hat
Rocky Linux
Suse
Ubuntu
Librsvg