PT-2021-7928 · Exiv2+5 · Exiv2+5

Kevin Backhouse

·

Publicado

2021-08-09

·

Atualizado

2025-01-10

·

CVE-2021-37623

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões v0.27.4 e anteriores do Exiv2
Descrição
O problema está relacionado a um loop infinito na biblioteca Exiv2, que pode ser acionado ao modificar os metadados de um arquivo de imagem manipulado. Isso pode permitir que um invasor cause uma negação de serviço se conseguir induzir a vítima a executar o Exiv2 em um arquivo de imagem manipulado. O bug é acionado especificamente ao excluir os dados IPTC, o que requer uma opção de linha de comando adicional (-d I rm).
Recomendações
Para as versões v0.27.4 e anteriores do Exiv2, atualize para a versão v0.27.5 para resolver o problema. Como solução temporária, considere evitar o uso da opção de linha de comando -d I rm para minimizar o risco de exploração. Restrinja o acesso à operação do Exiv2 que requer essa opção para reduzir a probabilidade de um invasor acionar o loop infinito.

Correção

DoS

Infinite Loop

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2021-3110
ALT-PU-2021-3499
ALT-PU-2024-13399
AZL-7225
BDU:2023-05489
CVE-2021-37623
GHSA-MVC4-G5PV-4QQQ
MGASA-2021-0415
OESA-2021-1451
OESA-2022-1955
OESA-2022-2044
OPENSUSE-SU-2022_3889-1
OPENSUSE-SU-2024:12405-1
SUSE-SU-2022:3889-1
USN-5043-1

Produtos afetados

Alt Linux
Exiv2
Linuxmint
Red Os
Suse
Ubuntu