PT-2021-6503 · Unknown+1 · Tinyobjloader+1
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do tinyobjloader desde a v2.0-rc1 até o commit de desenvolvimento 79d4421
Descrição
Existe uma falha de validação inadequada do índice da matriz na funcionalidade LoadObj, permitindo que um arquivo especialmente criado possa levar à execução de código. Um invasor pode fornecer um arquivo malicioso para acionar essa falha, o que pode resultar em acesso não autorizado a dados confidenciais, violação da integridade dos dados e negação de serviço.
Recomendações
Para as versões do tinyobjloader v2.0-rc1 até o commit de desenvolvimento 79d4421, considere evitar o uso da funcionalidade LoadObj até que um patch esteja disponível. Como solução alternativa temporária, restrinja o carregamento de arquivos de fontes não confiáveis para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Correção
Improper Validation of Array Index
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Debian
Tinyobjloader