CRITICAL🇬🇧 English

CVE-2017-7614

GNU Binutils: null pointer dereference w elflink.c biblioteki libbfd

CVSS 9.8v3.0pub. 2017-04-09upd. 2026-05-13

Podatność w pliku elflink.c biblioteki BFD (libbfd), wchodzącej w skład GNU Binutils 2.28, polega na dostępie do składowej przez wskaźnik null (null pointer dereference). Może umożliwić zdalnym atakującym wywołanie awarii aplikacji lub potencjalnie inne, nieokreślone skutki.

Pokaż oryginał (EN)

elflink.c in the Binary File Descriptor (BFD) library (aka libbfd), as distributed in GNU Binutils 2.28, has a "member access within null pointer" undefined behavior issue, which might allow remote attackers to cause a denial of service (application crash) or possibly have unspecified other impact via an "int main() {return 0;}" program.

🤖 Analiza AI
Jak działa

Błąd ujawnia się jako niezdefiniowane zachowanie (undefined behavior) typu 'member access within null pointer' w pliku elflink.c. Przetworzenie specjalnie spreparowanego pliku binarnego — nawet tak prostego jak program 'int main() {return 0;}' — może wywołać dereferencję wskaźnika null. Prowadzi to do niekontrolowanego zakończenia działania procesu, a potencjalnie (nieokreślone) do dalszych skutków.

Skutki

Atakujący może doprowadzić do awarii aplikacji korzystającej z biblioteki libbfd (denial of service). Opis wskazuje również na możliwość wystąpienia nieokreślonych innych skutków, jednak ich natura nie została sprecyzowana.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy dystrybucji Gentoo powinni odnieść się do Gentoo Linux Security Advisory GLSA 201709-02.

Kogo dotyczy

GNU Binutils w wersji 2.28 (biblioteka libbfd, plik elflink.c)

Uwagi

Podatność została pierwotnie zgłoszona i opisana przez użytkownika bloga Gentoo Security (blogs.gentoo.org) w dniu 2017-04-05. Pomimo oceny CVSS 9.8 (CRITICAL), podatność nie figuruje na liście CISA KEV, a jej rzeczywisty wpływ poza DoS pozostaje nieokreślony.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Gnu Binutils

    APP
    Gnu
    2.28
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2018-12699CRITICAL9.8PL ✓ten sam produkt

GNU Binutils: heap-based buffer overflow w funkcji finish_stab (objdump)

CVE-2017-7226CRITICAL9.1PL ✓ten sam produkt

GNU Binutils: heap buffer over-read w funkcji pe_ILF_object_p biblioteki libbfd

CVE-2014-9939CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w GNU Binutils przy przetwarzaniu plików Intel Hex

CVE-2017-6969CRITICAL9.1PL ✓ten sam produkt

GNU Binutils readelf: heap buffer over-read przy przetwarzaniu plików RL78

CVE-2026-6846HIGH7.8ten sam produkt

A flaw was found in binutils. A heap-buffer-overflow vulnerability exists when processing a specially crafted ...