CRITICAL🇬🇧 English

CVE-2017-7861

Zapis poza granicami bufora w Google gRPC (gpr_free)

CVSS 9.8v3.0pub. 2017-04-14upd. 2026-05-13

Google gRPC w wersjach sprzed 22 lutego 2017 roku zawiera krytyczną podatność typu out-of-bounds write w funkcji gpr_free, zlokalizowanej w pliku core/lib/support/alloc.c. Ze względu na brak wymagań uwierzytelnienia i sieciowy charakter błędu, stanowi poważne zagrożenie dla systemów wykorzystujących tę bibliotekę.

Pokaż oryginał (EN)

Google gRPC before 2017-02-22 has an out-of-bounds write related to the gpr_free function in core/lib/support/alloc.c.

🤖 Analiza AI
Jak działa

Podatność polega na nieprawidłowym zapisie danych poza przeznaczony obszar pamięci (CWE-787 — out-of-bounds write) w funkcji zarządzania pamięcią gpr_free. Błąd może zostać wywołany zdalnie, bez konieczności uwierzytelnienia ani interakcji użytkownika. Nieprawidłowe operacje na pamięci mogą prowadzić do uszkodzenia jej zawartości, co stwarza możliwość przejęcia kontroli nad przepływem wykonania programu.

Skutki

Atakujący może doprowadzić do nieautoryzowanego odczytu lub zapisu danych, naruszenia integralności i poufności systemu, a w najpoważniejszym scenariuszu — do zdalnego wykonania kodu (RCE) lub awarii aplikacji.

Mitygacja

Należy zaktualizować bibliotekę gRPC do wersji wydanej po 22 lutego 2017 roku. Poprawka dostępna jest w ramach pull requesta opublikowanego w repozytorium projektu (github.com/grpc/grpc/pull/9833). Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Google gRPC we wszystkich wersjach wydanych przed 22 lutego 2017 roku.

Uwagi

Podatność została wykryta za pośrednictwem projektu OSS-Fuzz (zgłoszenie nr 655), co wskazuje na jej odkrycie metodą automatycznego fuzzingu kodu źródłowego.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Grpc

    APP
    Grpc
    ≤ 1.1.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-33186CRITICAL9.1PL ✓ten sam produkt

gRPC-Go: Authorization Bypass przez nieprawidłowy nagłówek HTTP/2 :path

CVE-2017-9431CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Google gRPC — zapis poza granicami pamięci

CVE-2017-8359CRITICAL9.8PL ✓ten sam produkt

Google gRPC — zapis poza granicami pamięci przez use-after-free w grpc_call_destroy

CVE-2017-7860CRITICAL9.8PL ✓ten sam produkt

Przepełnienie bufora sterty (heap buffer overflow) w Google gRPC — zapis poza granicami

CVE-2023-4785HIGH7.5ten sam produkt

Lack of error handling in the TCP server in Google's gRPC starting version 1.23 on posix-compatible platforms ...