PT-2022-1454 · Pillow+10 · Pillow+10
Publicado
2022-01-02
·
Atualizado
2024-06-13
·
CVE-2022-22816
CVSS v2.0
7.8
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Pillow anteriores à 9.0.0
Descrição
O problema está relacionado a uma leitura excessiva do buffer na função
path getbbox, no arquivo path.c, durante a inicialização de ImagePath.Path. Isso poderia permitir que um invasor remoto acessasse informações confidenciais enviando um arquivo especialmente criado.Recomendações
Para versões do Pillow anteriores à 9.0.0, atualize para a versão 9.0.0 ou posterior para resolver o problema.
Como solução temporária, considere restringir o uso da função
path getbbox em path.c até que um patch esteja disponível.Correção
Out of bounds Read
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Alt Linux
Almalinux
Astra Linux
Centos
Linuxmint
Pillow
Red Hat
Red Os
Rocky Linux
Suse
Ubuntu