PT-2021-17844 · Fltk · Fltk

Moalyousef

·

Publicado

2021-03-06

·

Atualizado

2021-08-25

·

CVE-2021-28306

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
**Nome do software vulnerável e versões afetadas:
Versões do crate fltk anteriores à 0.15.3
Descrição:
O problema está relacionado a várias falhas de segurança de memória no crate fltk para Rust. Essas falhas incluem uma desreferência de ponteiro NULL ao tentar usar um tipo multi-label com uma imagem inexistente e outra desreferência de ponteiro NULL ao definir um ícone de janela usando uma imagem não rasterizada. Além disso, há uma leitura fora dos limites devido ao construtor pixmap não validar sua entrada corretamente.
Recomendações:
Para versões anteriores à 0.15.3, atualize para a versão 0.15.3 ou posterior para resolver o problema. Como solução temporária, considere evitar o uso de tipos multi-label com imagens inexistentes e imagens não rasterizadas para ícones de janela até que a atualização seja aplicada. Restrinja o acesso ao construtor pixmap para minimizar o risco de leituras fora dos limites.

Correção

Out of bounds Read

NULL Pointer Dereference

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-28306
GHSA-5PG8-H4GV-M3P8
GHSA-7QCC-G2M9-8533
GHSA-VJMG-PC8H-P6P8
RUSTSEC-2021-0038

Produtos afetados

Fltk