W bibliotece Apple SwiftNIO w wersjach przed 1.8.0 wykryto podatność typu buffer overflow (CWE-119), sklasyfikowaną jako krytyczna z wynikiem CVSS 9.8. Błąd jest dostępny zdalnie bez uwierzytelnienia, co czyni go szczególnie niebezpiecznym dla aplikacji sieciowych opartych na SwiftNIO.
▸ Pokaż oryginał (EN)
In SwiftNIO before 1.8.0, a buffer overflow was addressed with improved size validation.
Podatność polega na przepełnieniu bufora pamięci wynikającym z nieprawidłowej walidacji rozmiaru danych wejściowych. Atakujący może wysłać specjalnie spreparowane dane sieciowe, które powodują zapis poza granicami przydzielonego bufora. Problem został naprawiony poprzez wprowadzenie ulepszonej walidacji rozmiaru w wersji 1.8.0.
Pomyślne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE), ujawnienie poufnych danych z pamięci oraz doprowadzenie do niedostępności usługi — wszystko bez konieczności uwierzytelnienia.
Należy zaktualizować SwiftNIO do wersji 1.8.0 lub nowszej. Szczegółowe informacje dostępne są w referencjach producenta pod adresem https://support.apple.com/HT208921.
Apple SwiftNIO w wersjach przed 1.8.0.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApple Swiftnio
APPApple< 1.8.0
Powiązane podatności
NIOHTTP1 and projects using it for generating HTTP responses can be subject to a HTTP Response Injection attac...
Some HTTP/2 implementations are vulnerable to ping floods, potentially leading to a denial of service. The att...
Some HTTP/2 implementations are vulnerable to resource loops, potentially leading to a denial of service. The ...
Some HTTP/2 implementations are vulnerable to a reset flood, potentially leading to a denial of service. The a...
Some HTTP/2 implementations are vulnerable to a settings flood, potentially leading to a denial of service. Th...