PT-2020-6397 · Libraw+5 · Libraw+5

Sleicasper

·

Publicado

2020-08-19

·

Atualizado

2022-12-09

·

CVE-2020-24870

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do LibRaw anteriores à 0.20.1
Descrição
O problema está relacionado a um estouro de buffer de pilha na função LibRaw::identify process dng fields dentro do componente identify.cpp da biblioteca de processamento de imagens Libraw. Esse estouro pode ser explorado por um invasor remoto para obter acesso a dados confidenciais, comprometer a integridade dos dados e causar uma negação de serviço.
Recomendações
Para versões anteriores à 0.20.1, atualize para a versão 0.20.1 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso da função LibRaw::identify process dng fields em identify.cpp até que um patch seja aplicado.

Correção

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2021:4381
ALT-PU-2020-3199
BDU:2021-04597
CESA-2021_4381
CVE-2020-24870
RHSA-2021:4381
RHSA-2021_4381
RLSA-2021:4381

Produtos afetados

Alt Linux
Almalinux
Centos
Libraw
Red Hat
Rocky Linux