PT-2021-6503 · Unknown+1 · Tinyobjloader+1

·

CVE-2020-28589

·

Publicado

2021-08-11

·

Atualizado

2022-08-31

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do tinyobjloader desde a v2.0-rc1 até o commit de desenvolvimento 79d4421
Descrição
Existe uma falha de validação inadequada do índice da matriz na funcionalidade LoadObj, permitindo que um arquivo especialmente criado possa levar à execução de código. Um invasor pode fornecer um arquivo malicioso para acionar essa falha, o que pode resultar em acesso não autorizado a dados confidenciais, violação da integridade dos dados e negação de serviço.
Recomendações
Para as versões do tinyobjloader v2.0-rc1 até o commit de desenvolvimento 79d4421, considere evitar o uso da funcionalidade LoadObj até que um patch esteja disponível. Como solução alternativa temporária, restrinja o carregamento de arquivos de fontes não confiáveis para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Correção

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2022-01761
CVE-2020-28589
OPENSUSE-SU-2024:11464-1

Produtos afetados

Debian
Tinyobjloader