Biblioteka psd-tools w wersjach przed 1.9.4 nie sprawdzała poprawności danych wejściowych podczas dekodowania RLE w implementacji Cython. Umożliwia to atakującemu wywołanie niebezpiecznych skutków poprzez dostarczenie złośliwie spreparowanego pliku PSD.
▸ Pokaż oryginał (EN)
An issue was discovered in psd-tools before 1.9.4. The Cython implementation of RLE decoding did not check for malicious data.
Implementacja dekodowania RLE (Run-Length Encoding) napisana w Cython nie weryfikowała, czy przetwarzane dane wejściowe są poprawne i bezpieczne. Atakujący może dostarczyć złośliwie spreparowany plik PSD zawierający nieprawidłowe dane RLE, co skutkuje nieprzewidywalnym zachowaniem kodu bez odpowiedniej kontroli (CWE-754 — brak sprawdzania wyjątkowych lub nieoczekiwanych warunków). W efekcie możliwe jest naruszenie integralności pamięci lub wykonanie nieautoryzowanych operacji.
Atakujący może doprowadzić do naruszenia poufności, integralności i dostępności systemu — w tym potencjalnie do wykonania arbitralnego kodu lub destabilizacji aplikacji przetwarzającej pliki PSD.
Należy zaktualizować bibliotekę psd-tools do wersji 1.9.4 lub nowszej, dostępnej pod adresem: https://github.com/psd-tools/psd-tools/releases/tag/v1.9.4
Biblioteka psd-tools (projekt psd-tools/psd-tools) w wersjach przed 1.9.4.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPsd Tools Project Psd Tools
APPPsd-Tools Project< 1.9.4