CRITICAL🇬🇧 English

CVE-2019-14531

Out-of-bounds read w The Sleuth Kit przy parsowaniu obrazów ISO 9660

CVSS 9.8v3.0pub. 2019-08-02upd. 2024-11-21

W The Sleuth Kit (TSK) 4.6.6 wykryto podatność polegającą na odczycie danych poza granicami bufora podczas parsowania struktur System Use Sharing Protocol w systemie plików ISO 9660. Podatność ma ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

An issue was discovered in The Sleuth Kit (TSK) 4.6.6. There is an out of bounds read on iso9660 while parsing System Use Sharing Protocol data in fs/iso9660.c.

🤖 Analiza AI
Jak działa

Podatność (CWE-125: Out-of-bounds Read) występuje w pliku fs/iso9660.c podczas przetwarzania danych protokołu System Use Sharing Protocol (SUSP) w obrazach ISO 9660. Specjalnie spreparowany obraz systemu plików ISO 9660 może spowodować, że parser odczyta dane spoza przydzielonego obszaru pamięci. Prowadzi to do niekontrolowanego dostępu do pamięci procesu analizującego.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do poufnych danych z pamięci procesu (naruszenie poufności), potencjalnie doprowadzić do naruszenia integralności danych lub spowodować awarię aplikacji. Wektor CVSS wskazuje na pełny wpływ na poufność, integralność i dostępność.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się śledzenie repozytorium projektu na GitHub (https://github.com/sleuthkit/sleuthkit/issues/1576) w celu uzyskania informacji o dostępnych poprawkach. Dodatkowo należy unikać analizowania niezaufanych obrazów ISO 9660 do czasu zastosowania łatki.

Kogo dotyczy

The Sleuth Kit (TSK) w wersji 4.6.6

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Sleuthkit The Sleuth Kit

    APP
    Sleuthkit
    4.6.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-10233CRITICAL9.1PL ✓ten sam produkt

Heap-based buffer over-read w The Sleuth Kit przy analizie NTFS

CVE-2020-10232CRITICAL9.8PL ✓ten sam produkt

Stack buffer overflow w The Sleuth Kit – parsowanie znaczników czasu YAFFS

CVE-2019-14532CRITICAL9.8PL ✓ten sam produkt

Off-by-one overwrite w The Sleuth Kit (TSK) — błędna tablica skrótów

CVE-2026-40024HIGH8.4ten sam produkt

The Sleuth Kit through 4.14.0 contains a path traversal vulnerability in tsk_recover that allows an attacker t...

CVE-2022-45639HIGH7.8ten sam produkt

OS Command injection vulnerability in sleuthkit fls tool 4.11.1 allows attackers to execute arbitrary commands...