CRITICAL🇬🇧 English

CVE-2017-9152

AutoTrace: heap-based buffer over-read w funkcji pnm_load_raw

CVSS 9.8v3.0pub. 2017-05-23upd. 2026-05-13

Biblioteka libautotrace.a w AutoTrace 0.31.1 zawiera podatność typu heap-based buffer over-read w funkcji pnm_load_raw w pliku input-pnm.c. Błąd otrzymał ocenę CVSS 9.8 (Critical), co wskazuje na poważne ryzyko dla systemów przetwarzających pliki PNM.

Pokaż oryginał (EN)

libautotrace.a in AutoTrace 0.31.1 has a heap-based buffer over-read in the pnm_load_raw function in input-pnm.c:346:41.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-125 (Out-of-bounds Read) występuje w funkcji pnm_load_raw w pliku input-pnm.c (linia 346). Podczas wczytywania pliku graficznego w formacie PNM dochodzi do odczytu danych poza przydzielonym obszarem pamięci na stercie (heap). Odpowiednio spreparowany plik wejściowy może wywołać ten błąd podczas parsowania przez bibliotekę.

Skutki

Atakujący może doprowadzić do ujawnienia zawartości pamięci procesu, jego niestabilności lub potencjalnie do wykonania arbitralnego kodu. Pełny zakres wpływu (wysoka poufność, integralność i dostępność) wynika z wektora CVSS przypisanego do tej podatności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się unikanie przetwarzania niezaufanych plików PNM przez bibliotekę AutoTrace do czasu zastosowania poprawki.

Kogo dotyczy

AutoTrace w wersji 0.31.1 (biblioteka libautotrace.a)

Uwagi

Podatność została ujawniona 20 maja 2017 r. w ramach analizy wielu podatności AutoTrace opublikowanej na blogu Gentoo (ago). Opis wskazuje na serię błędów w tym oprogramowaniu.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Autotrace Project Autotrace

    APP
    Autotrace Project
    0.31.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-9161CRITICAL9.8PL ✓ten sam produkt

Integer overflow w bibliotece AutoTrace 0.31.1 (autotrace.c)

CVE-2017-9151CRITICAL9.8PL ✓ten sam produkt

AutoTrace 0.31.1 — heap-based buffer overflow w funkcji pnm_load_ascii

CVE-2017-9153CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w AutoTrace — funkcja pnm_load_rawpbm

CVE-2017-9160CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w AutoTrace 0.31.1 (input-pnm.c)

CVE-2017-9162CRITICAL9.8PL ✓ten sam produkt

Przepełnienie liczby całkowitej (integer overflow) w AutoTrace 0.31.1