PT-2021-18244 · Xz · Xz

0Xdecaf

·

Publicado

2021-04-14

·

Atualizado

2021-05-25

·

CVE-2021-29482

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
**Nome do software vulnerável e versões afetadas:
Versões do xz anteriores à 0.5.8
Descrição:
O problema decorre da função readUvarint, usada para ler o formato de contêiner xz, que pode não encerrar um loop quando recebe uma entrada maliciosa, levando potencialmente a uma negação de serviço. Isso poderia ser explorado se um invasor construísse uma série de bytes que causassem um loop infinito quando Reader.Read fosse chamado sobre eles, especialmente ao analisar entradas fornecidas pelo usuário.
Recomendações:
Para versões anteriores à 0.5.8, atualize para a versão 0.5.8 para resolver o problema.
Como solução alternativa temporária, considere limitar o tamanho do arquivo compactado de entrada a um tamanho razoável para o seu caso de uso, a fim de minimizar o risco de exploração.

Correção

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-29482
GHSA-25XM-HR59-7C27
GO-2020-0016
RHSA-2022:1276

Produtos afetados

Xz