PT-2021-5828 · Exiftool+5 · Exiftool+5

William Bowling

·

Publicado

2021-04-01

·

Atualizado

2026-05-22

·

CVE-2021-22204

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
ExifTool, versões 7.44 e posteriores
Descrição
O problema está relacionado à neutralização inadequada de dados do usuário no formato de arquivo DjVu, permitindo a execução de código arbitrário durante a análise de imagens maliciosas. Isso poderia permitir que um invasor remoto acessasse dados confidenciais, comprometesse sua integridade e causasse uma negação de serviço. A vulnerabilidade foi explorada em incidentes reais, incluindo um caso em que pesquisadores descobriram que o VirusTotal poderia ser usado para obter execução remota de código em certas máquinas de sandbox devido ao uso de uma versão desatualizada do ExifTool. A vulnerabilidade é considerada de alto risco, com uma pontuação CVSS de 7,8.
Recomendações
Para as versões 7.44 e superiores do ExifTool, atualize para uma versão que inclua a correção para este problema. Como solução temporária, considere desativar o processamento de arquivos DjVu até que um patch esteja disponível. Restrinja o acesso ao módulo vulnerável para minimizar o risco de exploração. Evite usar o formato de arquivo DjVu no endpoint da API afetado até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Special Elements Injection

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-1867
ALT-PU-2022-2010
ALT-PU-2022-2517
ALT-PU-2024-12214
BDU:2022-00327
CVE-2021-22204
DLA-2663-1
DSA-4910-1
MGASA-2021-0259
OPENSUSE-SU-2021:0707-1
OPENSUSE-SU-2021_0707-1
USN-4987-1
USN-4987-2

Produtos afetados

Alt Linux
Astra Linux
Exiftool
Linuxmint
Suse
Ubuntu