PT-2020-5809 · Google+9 · Brotli Library+9

CVE-2020-8927

·

Publicado

2020-08-10

·

Atualizado

2025-11-25

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:L/SC:N/SI:N/SA:N
**Nome do software vulnerável e versões afetadas:
Versões da biblioteca Brotli anteriores à 1.0.8
Descrição:
Existe um estouro de buffer na biblioteca Brotli, onde um invasor que controle o comprimento da entrada de uma solicitação de descompressão “one-shot” para um script pode provocar uma falha, o que ocorre ao copiar blocos de dados maiores que 2 GiB. Essa vulnerabilidade pode ser explorada por um invasor remoto para comprometer a integridade dos dados e causar uma negação de serviço.
Recomendações:
Para resolver o problema, atualize a biblioteca Brotli para a versão 1.0.8 ou posterior.
Se a atualização não for possível, use a API “streaming” em vez da API “one-shot” e imponha limites de tamanho de blocos.
Para usuários do Rust, migre para o crate brotli, que fornece uma implementação em Rust da compressão e descompressão Brotli que não é afetada por este problema.

Correção

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:1702
ALSA-2022:0827
ALSA-2022:0830
ALT-PU-2020-2738
ALT-PU-2022-1619
ALT-PU-2022-1620
ALT-PU-2022-1627
ALT-PU-2022-1628
ALT-PU-2022-1629
ALT-PU-2023-1307
ALT-PU-2023-1308
ALT-PU-2023-1464
ALT-PU-2023-1465
ALT-PU-2023-4713
ALT-PU-2025-2023
AZL-6341
BDU:2021-01775
BIT-BROTLI-2020-8927
BIT-DOTNET-2020-8927
BIT-DOTNET-SDK-2020-8927
BIT-POWERSHELL-2020-8927
CESA-2021_1702
CESA-2022_0827
CESA-2022_0830
CVE-2020-8927
DLA-2476-1
DSA-4801-1
GHSA-5V8V-66V8-MWM7
GO-2025-3726
MGASA-2020-0385
OPENSUSE-SU-2020:1578-1
OPENSUSE-SU-2020_1578-1
OPENSUSE-SU-2021:3942-1
OPENSUSE-SU-2021_3942-1
OPENSUSE-SU-2023_3827-1
OPENSUSE-SU-2024:11708-1
OPENSUSE-SU-2024:13224-1
OPENSUSE-SU-2024_1968-1
PYSEC-2020-29
RHSA-2021:1702
RHSA-2021_1702
RHSA-2022:0827
RHSA-2022:0828
RHSA-2022:0829
RHSA-2022:0830
RHSA-2022_0827
RHSA-2022_0830
RLSA-2021:1702
RLSA-2022:0827
RLSA-2022:0830
RUSTSEC-2021-0131
RUSTSEC-2021-0132
SUSE-SU-2021:3942-1
SUSE-SU-2021_3942-1
SUSE-SU-2023:3669-1
SUSE-SU-2023:3670-1
SUSE-SU-2023:3827-1
SUSE-SU-2023_3669-1
SUSE-SU-2023_3670-1
SUSE-SU-2023_3827-1
SUSE-SU-2024:1968-1
SUSE-SU-2024_1968-1
SUSE-SU-2025:01762-1
USN-4568-1

Produtos afetados

Alt Linux
Almalinux
Brotli Library
Centos
Linuxmint
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu