PT-2021-24284 · Tokio+2 · Tokio+2

CVE-2021-45710

·

Publicado

2021-11-16

·

Atualizado

2024-09-09

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
**Nome do software vulnerável e versões afetadas:
Versões 1.8.4 e anteriores do crate tokio
Versões 1.9.x a 1.13.x do crate tokio, anteriores à 1.13.1
Descrição:
Um problema no crate tokio para Rust pode causar uma corrida de dados e corrupção de memória em determinadas circunstâncias envolvendo um canal oneshot fechado. Se um canal tokio::sync::oneshot for fechado por meio do método oneshot::Receiver::close, pode ocorrer uma corrida de dados se o método oneshot::Sender::send for chamado enquanto o oneshot::Receiver correspondente estiver sendo aguardado ou chamando try recv. Isso pode resultar em corrupção de memória quando ambas as metades do canal são usadas após a metade Receiver ter chamado close.
Recomendações:
Para versões 1.8.4 e anteriores da biblioteca tokio, atualize para a versão 1.8.4 ou posterior.
Para versões do crate tokio de 1.9.x a 1.13.x anteriores à 1.13.1, atualize para a versão 1.13.1 ou posterior.
Como solução temporária, considere evitar o uso do método close na metade oneshot::Receiver do canal ou certifique-se de que o método oneshot::Sender::send não seja chamado enquanto o oneshot::Receiver correspondente estiver sendo aguardado ou chamando try recv.

Correção

Race Condition

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-45710
GHSA-FG7R-2G4J-5CGR
OPENSUSE-SU-2022_3949-1
OPENSUSE-SU-2022_3996-1
OPENSUSE-SU-2022_4073-1
OPENSUSE-SU-2022_4124-1
OPENSUSE-SU-2023_3526-1
OPENSUSE-SU-2024:0294-1
OPENSUSE-SU-2024:11710-1
OPENSUSE-SU-2024:11711-1
OPENSUSE-SU-2024:11714-1
OPENSUSE-SU-2024:11715-1
OPENSUSE-SU-2024:11716-1
OPENSUSE-SU-2024:11717-1
OPENSUSE-SU-2024:11720-1
OPENSUSE-SU-2024:11721-1
OPENSUSE-SU-2024:11722-1
OPENSUSE-SU-2024:11729-1
OPENSUSE-SU-2024:11751-1
OPENSUSE-SU-2024:11916-1
RUSTSEC-2021-0124
SUSE-SU-2022:3949-1
SUSE-SU-2022:3996-1
SUSE-SU-2022:4073-1
SUSE-SU-2022:4124-1
SUSE-SU-2022_3949-1
SUSE-SU-2022_3996-1
SUSE-SU-2022_4073-1
SUSE-SU-2022_4124-1
SUSE-SU-2023:3526-1
SUSE-SU-2023_3526-1

Produtos afetados

Debian
Suse
Tokio