CRITICAL🇬🇧 English

CVE-2017-9183

AutoTrace 0.31.1 — błąd konwersji typu w przetwarzaniu plików BMP

CVSS 9.8v3.0pub. 2017-05-23upd. 2026-05-13

Biblioteka libautotrace.a w AutoTrace 0.31.1 zawiera błąd nieprawidłowej konwersji typu (CWE-704) w pliku input-bmp.c, linii 309. Podatność o ocenie CVSS 9.8 może umożliwić atakującemu zdalne wykonanie kodu lub przejęcie kontroli nad systemem.

Pokaż oryginał (EN)

libautotrace.a in AutoTrace 0.31.1 has a "cannot be represented in type int" issue in input-bmp.c:309:7.

🤖 Analiza AI
Jak działa

Błąd polega na próbie reprezentacji wartości w typie int, gdy wartość ta wykracza poza dopuszczalny zakres tego typu — co prowadzi do niezdefiniowanego zachowania w trakcie przetwarzania pliku BMP. Problem występuje w kodzie odpowiedzialnym za obsługę wejścia w formacie BMP (input-bmp.c, linia 309). Nieprawidłowa konwersja typu może skutkować przepełnieniem lub błędem obliczeń arytmetycznych, które atakujący może wykorzystać poprzez spreparowany plik BMP.

Skutki

Atakujący może doprowadzić do naruszenia poufności, integralności oraz dostępności systemu — potencjalnie umożliwiając zdalne wykonanie kodu lub destabilizację aplikacji przetwarzającej złośliwy plik BMP.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się ograniczenie przetwarzania plików BMP z niezaufanych źródeł do czasu zastosowania poprawki.

Kogo dotyczy

AutoTrace 0.31.1 (biblioteka libautotrace.a)

Uwagi

Podatność została opisana w ramach szerszej analizy wielu podatności w projekcie AutoTrace, opublikowanej na blogu Gentoo w dniu 2017-05-20 pod nazwą 'AutoTrace: multiple vulnerabilities – the AutoTrace nightmare'.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Autotrace Project Autotrace

    APP
    Autotrace Project
    0.31.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2017-9160CRITICAL9.8PL ✓ten sam produkt

Stack-based buffer overflow w AutoTrace 0.31.1 (input-pnm.c)

CVE-2017-9151CRITICAL9.8PL ✓ten sam produkt

AutoTrace 0.31.1 — heap-based buffer overflow w funkcji pnm_load_ascii

CVE-2017-9152CRITICAL9.8PL ✓ten sam produkt

AutoTrace: heap-based buffer over-read w funkcji pnm_load_raw

CVE-2017-9153CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w AutoTrace — funkcja pnm_load_rawpbm

CVE-2017-9161CRITICAL9.8PL ✓ten sam produkt

Integer overflow w bibliotece AutoTrace 0.31.1 (autotrace.c)