CRITICAL🇬🇧 English

CVE-2020-10571

Brak walidacji danych w dekodowaniu RLE w bibliotece psd-tools (Cython)

CVSS 9.8v3.1pub. 2020-03-14upd. 2024-11-21

Biblioteka psd-tools w wersjach przed 1.9.4 nie sprawdzała poprawności danych wejściowych podczas dekodowania RLE w implementacji Cython. Umożliwia to atakującemu wywołanie niebezpiecznych skutków poprzez dostarczenie złośliwie spreparowanego pliku PSD.

Pokaż oryginał (EN)

An issue was discovered in psd-tools before 1.9.4. The Cython implementation of RLE decoding did not check for malicious data.

🤖 Analiza AI
Jak działa

Implementacja dekodowania RLE (Run-Length Encoding) napisana w Cython nie weryfikowała, czy przetwarzane dane wejściowe są poprawne i bezpieczne. Atakujący może dostarczyć złośliwie spreparowany plik PSD zawierający nieprawidłowe dane RLE, co skutkuje nieprzewidywalnym zachowaniem kodu bez odpowiedniej kontroli (CWE-754 — brak sprawdzania wyjątkowych lub nieoczekiwanych warunków). W efekcie możliwe jest naruszenie integralności pamięci lub wykonanie nieautoryzowanych operacji.

Skutki

Atakujący może doprowadzić do naruszenia poufności, integralności i dostępności systemu — w tym potencjalnie do wykonania arbitralnego kodu lub destabilizacji aplikacji przetwarzającej pliki PSD.

Mitygacja

Należy zaktualizować bibliotekę psd-tools do wersji 1.9.4 lub nowszej, dostępnej pod adresem: https://github.com/psd-tools/psd-tools/releases/tag/v1.9.4

Kogo dotyczy

Biblioteka psd-tools (projekt psd-tools/psd-tools) w wersjach przed 1.9.4.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Psd Tools Project Psd Tools

    APP
    Psd-Tools Project
    < 1.9.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-27809MEDIUM6.8ten sam produkt

psd-tools to pakiet Python do pracy z plikami Adobe Photoshop PSD. Przed wersją 1.12.2, gdy plik PSD zawiera z...