CRITICAL🇬🇧 English

CVE-2018-4281

Buffer overflow w Apple SwiftNIO — przepełnienie bufora przez sieć

CVSS 9.8v3.0pub. 2019-01-11upd. 2024-11-21

W bibliotece Apple SwiftNIO w wersjach przed 1.8.0 wykryto podatność typu buffer overflow (CWE-119), sklasyfikowaną jako krytyczna z wynikiem CVSS 9.8. Błąd jest dostępny zdalnie bez uwierzytelnienia, co czyni go szczególnie niebezpiecznym dla aplikacji sieciowych opartych na SwiftNIO.

Pokaż oryginał (EN)

In SwiftNIO before 1.8.0, a buffer overflow was addressed with improved size validation.

🤖 Analiza AI
Jak działa

Podatność polega na przepełnieniu bufora pamięci wynikającym z nieprawidłowej walidacji rozmiaru danych wejściowych. Atakujący może wysłać specjalnie spreparowane dane sieciowe, które powodują zapis poza granicami przydzielonego bufora. Problem został naprawiony poprzez wprowadzenie ulepszonej walidacji rozmiaru w wersji 1.8.0.

Skutki

Pomyślne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE), ujawnienie poufnych danych z pamięci oraz doprowadzenie do niedostępności usługi — wszystko bez konieczności uwierzytelnienia.

Mitygacja

Należy zaktualizować SwiftNIO do wersji 1.8.0 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta pod adresem https://support.apple.com/HT208921.

Kogo dotyczy

Apple SwiftNIO w wersjach przed 1.8.0.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apple Swiftnio

    APP
    Apple
    < 1.8.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2022-3215HIGH7.5ten sam produkt

NIOHTTP1 and projects using it for generating HTTP responses can be subject to a HTTP Response Injection attac...

CVE-2019-9512HIGH7.5ten sam produkt

Some HTTP/2 implementations are vulnerable to ping floods, potentially leading to a denial of service. The att...

CVE-2019-9513HIGH7.5ten sam produkt

Some HTTP/2 implementations are vulnerable to resource loops, potentially leading to a denial of service. The ...

CVE-2019-9514HIGH7.5ten sam produkt

Some HTTP/2 implementations are vulnerable to a reset flood, potentially leading to a denial of service. The a...

CVE-2019-9515HIGH7.5ten sam produkt

Some HTTP/2 implementations are vulnerable to a settings flood, potentially leading to a denial of service. Th...