PT-2024-20754 · Exiv2+2 · Exiv2+2
CVE-2024-25112
·
Publicado
2024-02-12
·
Atualizado
2026-03-23
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do Exiv2 de v0.28.0 a v0.28.1
Descrição
O Exiv2 é um utilitário de linha de comando e uma biblioteca C++ para ler, gravar, excluir e modificar os metadados de arquivos de imagem. Foi identificada uma vulnerabilidade de negação de serviço no Exiv2, causada por uma recursão ilimitada que pode levar o Exiv2 a travar ao esgotar a pilha. A função vulnerável,
QuickTimeVideo::multipleEntriesDecoder, foi introduzida na versão v0.28.0. A vulnerabilidade de negação de serviço é acionada quando o Exiv2 é usado para ler os metadados de um arquivo de vídeo malicioso.Recomendações
Para as versões v0.28.0 a v0.28.1 do Exiv2, atualize para a versão v0.28.2 para resolver o problema. Como solução temporária, considere evitar o uso da função
QuickTimeVideo::multipleEntriesDecoder até que um patch esteja disponível.Exploit
Correção
DoS
Resource Exhaustion
Uncontrolled Recursion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Debian
Exiv2