PT-2020-5809 · Google+9 · Brotli Library+9
CVE-2020-8927
·
Publicado
2020-08-10
·
Atualizado
2025-11-25
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N |
**Nome do software vulnerável e versões afetadas:
Versões da biblioteca Brotli anteriores à 1.0.8
Descrição:
Existe um estouro de buffer na biblioteca Brotli, onde um invasor que controle o comprimento da entrada de uma solicitação de descompressão “one-shot” para um script pode provocar uma falha, o que ocorre ao copiar blocos de dados maiores que 2 GiB. Essa vulnerabilidade pode ser explorada por um invasor remoto para comprometer a integridade dos dados e causar uma negação de serviço.
Recomendações:
Para resolver o problema, atualize a biblioteca Brotli para a versão 1.0.8 ou posterior.
Se a atualização não for possível, use a API “streaming” em vez da API “one-shot” e imponha limites de tamanho de blocos.
Para usuários do Rust, migre para o crate
brotli, que fornece uma implementação em Rust da compressão e descompressão Brotli que não é afetada por este problema.Correção
Buffer Overflow
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Brotli Library
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu