PT-2021-3357 · 3Mf Consortium+2 · Lib3Mf+2

Lilith >_>

·

Publicado

2021-02-11

·

Atualizado

2023-07-11

·

CVE-2021-21772

CVSS v2.0

9.3

Alta

VetorAV:N/AC:M/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
3MF Consortium lib3mf versão 2.0.0
Descrição
Existe uma vulnerabilidade do tipo “use-after-free” na funcionalidade NMR::COpcPackageReader::releaseZIP(). Esse problema está relacionado ao uso de memória após ela ter sido liberada. A exploração dessa vulnerabilidade pode permitir que um invasor remoto execute código arbitrário usando um arquivo 3MF especialmente criado. Um invasor pode fornecer um arquivo malicioso para acionar essa vulnerabilidade.
Recomendações
Para a versão 2.0.0, considere desativar a função NMR::COpcPackageReader::releaseZIP() até que um patch esteja disponível para evitar uma possível exploração. Restrinja o acesso à biblioteca lib3mf para minimizar o risco de exploração. Evite usar arquivos 3MF especialmente criados até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Use After Free

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2021-03180
CVE-2021-21772
DSA-4887-1
MGASA-2021-0368
USN-6216-1

Produtos afetados

Linuxmint
Ubuntu
Lib3Mf