CRITICAL🇬🇧 English

CVE-2017-6969

GNU Binutils readelf: heap buffer over-read przy przetwarzaniu plików RL78

CVSS 9.1v3.0pub. 2017-03-17upd. 2026-05-13

Narzędzie readelf w GNU Binutils 2.28 zawiera podatność typu heap-based buffer over-read podczas przetwarzania uszkodzonych plików binarnych RL78. Może to prowadzić do awarii programu oraz wycieku informacji z pamięci.

Pokaż oryginał (EN)

readelf in GNU Binutils 2.28 is vulnerable to a heap-based buffer over-read while processing corrupt RL78 binaries. The vulnerability can trigger program crashes. It may lead to an information leak as well.

🤖 Analiza AI
Jak działa

Podatność (CWE-125) polega na odczycie danych poza granicami przydzielonego buforu sterty podczas analizy uszkodzonego pliku binarnego w formacie RL78 przez narzędzie readelf. Specjalnie spreparowany plik binarny może skłonić readelf do próby odczytu danych spoza przydzielonego obszaru pamięci. Efektem może być crash procesu lub ujawnienie zawartości pamięci heap atakującemu.

Skutki

Atakujący może spowodować awarię (crash) narzędzia readelf oraz potencjalnie uzyskać dostęp do wrażliwych danych z pamięci procesu. Podatność ma wysoki wpływ zarówno na dostępność, jak i poufność przetwarzanych danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Gentoo Linux wydało poprawkę w ramach GLSA 201709-02. Zaleca się aktualizację pakietu Binutils do wersji zawierającej fix opisany w zgłoszeniu Bugzilla #21156.

Kogo dotyczy

GNU Binutils w wersji 2.28 — narzędzie readelf podczas przetwarzania plików binarnych RL78

Uwagi

Podatność została zgłoszona w systemie śledzenia błędów projektu GNU Binutils pod numerem #21156. Poprawka dla dystrybucji Gentoo Linux opublikowana w GLSA 201709-02.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Gnu Binutils

    APP
    Gnu
    2.28
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2018-12699CRITICAL9.8PL ✓ten sam produkt

GNU Binutils: heap-based buffer overflow w funkcji finish_stab (objdump)

CVE-2017-7614CRITICAL9.8PL ✓ten sam produkt

GNU Binutils: null pointer dereference w elflink.c biblioteki libbfd

CVE-2017-7226CRITICAL9.1PL ✓ten sam produkt

GNU Binutils: heap buffer over-read w funkcji pe_ILF_object_p biblioteki libbfd

CVE-2014-9939CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w GNU Binutils przy przetwarzaniu plików Intel Hex

CVE-2026-6846HIGH7.8ten sam produkt

A flaw was found in binutils. A heap-buffer-overflow vulnerability exists when processing a specially crafted ...