PT-2021-10264 · Facebook · Hhvm

Jjergus

·

Publicado

2021-03-11

·

Atualizado

2021-03-18

·

CVE-2020-1899

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Versões do HHVM anteriores à 4.32.3
Versões do HHVM da 4.33.0 à 4.62.0
Descrição:
A função unserialize() possui um código de tipo, “S”, que deveria ser compatível apenas com a serialização APC. Esse código de tipo permitia que endereços de memória arbitrários fossem acessados como se fossem objetos StringData estáticos.
Recomendações:
Para versões do HHVM anteriores à 4.32.3, atualize para a versão 4.32.3 ou posterior.
Para versões do HHVM de 4.33.0 a 4.62.0, atualize para uma versão fora desse intervalo, pois essas versões são afetadas pelo problema.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade nas versões 4.57.0, 4.58.0, 4.58.1, 4.59.0, 4.60.0, 4.61.0 e 4.62.0.

Correção

Untrusted Pointer Dereference

Buffer Overflow

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-1899

Produtos afetados

Hhvm