PT-2022-6744 · Unknown+6 · Protobuf-C+6

Naoto Yamaguchi

·

Publicado

2022-04-29

·

Atualizado

2024-07-03

·

CVE-2022-33070

CVSS v2.0

7.8

Alta

VetorAV:N/AC:L/Au:N/C:N/I:N/A:C
Nome do software vulnerável e versões afetadas
Protobuf-c versão 1.4.0
Descrição
A vulnerabilidade está relacionada a um deslocamento aritmético inválido por meio da função parse tag and wiretype em protobuf-c/protobuf-c.c, o que pode causar uma negação de serviço (DoS) por meio de vetores não especificados. Isso também está associado a erros na liberação de recursos. A exploração dessa vulnerabilidade permite que um invasor remoto cause uma interrupção no serviço.
Recomendações
Para a versão 1.4.0 do Protobuf-c, considere desativar a função parse tag and wiretype como uma solução temporária até que um patch esteja disponível. Restrinja o acesso ao componente protobuf-c/protobuf-c.c para minimizar o risco de exploração. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Resource Release

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-2228
AZL-9973
BDU:2023-03849
CVE-2022-33070
OESA-2022-1789
OESA-2022-1904
OPENSUSE-SU-2024:12175-1
USN-5531-1
USN-5811-1

Produtos afetados

Alt Linux
Astra Linux
Debian
Linuxmint
Protobuf-C
Red Os
Ubuntu