PT-2021-6702 · Gdal+1 · Gdal+1

Publicado

2021-07-20

·

Atualizado

2023-02-14

·

CVE-2019-25050

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões 2.4.2 a 3.0.4 do GDAL
Descrição
O problema está relacionado a um estouro de buffer baseado em pilha no componente netCDF da biblioteca GDAL, que pode ser explorado para obter acesso a dados confidenciais, comprometer a integridade dos dados e causar uma negação de serviço. O estouro ocorre na função nc4 get att, que é chamada por nc4 get att tc e nc get att text, bem como na função uffd cleanup, chamada por netCDFDataset::~netCDFDataset.
Recomendações
Para as versões 2.4.2 a 3.0.4 do GDAL, considere atualizar para uma versão que contenha uma correção para este problema.
Como solução temporária, considere restringir o acesso às funções nc4 get att e uffd cleanup até que um patch esteja disponível.
Evite usar a classe netCDFDataset em operações sensíveis até que o problema seja resolvido.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Memory Corruption

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2023-1239
BDU:2022-02059
CVE-2019-25050
PYSEC-2021-888

Produtos afetados

Alt Linux
Gdal