CRITICAL🇬🇧 English

CVE-2018-1000217

Use-after-free w bibliotece cJSON umożliwiający RCE

CVSS 9.8v3.0pub. 2018-08-20upd. 2025-07-22

Biblioteka cJSON w wersji 1.7.3 i wcześniejszych zawiera podatność typu use-after-free, która może prowadzić do awarii aplikacji, uszkodzenia danych lub zdalnego wykonania kodu (RCE). Ze względu na powszechne zastosowanie tej biblioteki w wielu projektach, podatność może mieć szeroki zasięg.

Pokaż oryginał (EN)

Dave Gamble cJSON version 1.7.3 and earlier contains a CWE-416: Use After Free vulnerability in cJSON library that can result in Possible crash, corruption of data or even RCE. This attack appear to be exploitable via Depends on how application uses cJSON library. If application provides network interface then can be exploited over a network, otherwise just local.. This vulnerability appears to have been fixed in 1.7.4.

🤖 Analiza AI
Jak działa

Podatność klasy use-after-free (CWE-416) polega na tym, że kod biblioteki cJSON odwołuje się do obszaru pamięci po jego zwolnieniu. Atakujący może próbować kontrolować zawartość zwolnionego obszaru pamięci, co w sprzyjających warunkach pozwala na manipulację przepływem wykonania programu. Możliwość wykorzystania podatności zależy od sposobu, w jaki aplikacja korzysta z biblioteki — jeśli aplikacja udostępnia interfejs sieciowy oparty na cJSON, atak może być przeprowadzony zdalnie przez sieć; w przeciwnym razie wymagany jest dostęp lokalny.

Skutki

Atakujący może doprowadzić do awarii aplikacji, uszkodzenia lub ujawnienia danych, a w najgorszym przypadku do zdalnego wykonania dowolnego kodu (RCE) w kontekście procesu korzystającego z biblioteki.

Mitygacja

Należy zaktualizować bibliotekę cJSON do wersji 1.7.4 lub nowszej, w której podatność została naprawiona. W przypadku aplikacji korzystających z cJSON przez interfejs sieciowy aktualizacja powinna być traktowana priorytetowo.

Kogo dotyczy

Dave Gamble cJSON w wersji 1.7.3 i wcześniejszych

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Davegamble Cjson

    APP
    Davegamble
    < 1.7.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2025-57052CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds access w cJSON przez funkcję decode_array_index_from_pointer

CVE-2019-11835CRITICAL9.8PL ✓ten sam produkt

Dostęp poza zakresem pamięci w cJSON związany z komentarzami wieloliniowymi

CVE-2019-11834CRITICAL9.8PL ✓ten sam produkt

cJSON: out-of-bounds access przez znak \x00 w literale tekstowym

CVE-2016-10749CRITICAL9.8PL ✓ten sam produkt

Buffer over-read w funkcji parse_string biblioteki cJSON

CVE-2026-67215HIGH8.7PL ✓ten sam produkt

cJSON: niekontrolowana rekurencja prowadząca do wyczerpania stosu (DoS)