PT-2024-20754 · Exiv2+2 · Exiv2+2

CVE-2024-25112

·

Publicado

2024-02-12

·

Atualizado

2026-03-23

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do Exiv2 de v0.28.0 a v0.28.1
Descrição
O Exiv2 é um utilitário de linha de comando e uma biblioteca C++ para ler, gravar, excluir e modificar os metadados de arquivos de imagem. Foi identificada uma vulnerabilidade de negação de serviço no Exiv2, causada por uma recursão ilimitada que pode levar o Exiv2 a travar ao esgotar a pilha. A função vulnerável, QuickTimeVideo::multipleEntriesDecoder, foi introduzida na versão v0.28.0. A vulnerabilidade de negação de serviço é acionada quando o Exiv2 é usado para ler os metadados de um arquivo de vídeo malicioso.
Recomendações
Para as versões v0.28.0 a v0.28.1 do Exiv2, atualize para a versão v0.28.2 para resolver o problema. Como solução temporária, considere evitar o uso da função QuickTimeVideo::multipleEntriesDecoder até que um patch esteja disponível.

Exploit

Correção

DoS

Resource Exhaustion

Uncontrolled Recursion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-2322
AZL-42515
AZL-42558
CVE-2024-25112
GHSA-CRMJ-QH74-2R36
OPENSUSE-SU-2024:13731-1
OPENSUSE-SU-2026:20410-1
PYSEC-2024-107
SUSE-SU-2026:20923-1

Produtos afetados

Alt Linux
Debian
Exiv2