CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2020-15999

Heap buffer overflow w FreeType w Google Chrome — aktywnie exploitowany

CVSS 9.6v3.1pub. 2020-11-03upd. 2025-10-24

Podatność typu heap buffer overflow w bibliotece FreeType osadzonej w Google Chrome (wersje przed 86.0.4240.111) umożliwia zdalnemu atakującemu wywołanie uszkodzenia pamięci sterty. Luka jest aktywnie wykorzystywana w atakach i uzyskała ocenę CVSS 9.6.

Pokaż oryginał (EN)

Heap buffer overflow in Freetype in Google Chrome prior to 86.0.4240.111 allowed a remote attacker to potentially exploit heap corruption via a crafted HTML page.

🤖 Analiza AI
Jak działa

Atakujący przygotowuje specjalnie spreparowaną stronę HTML, której odwiedzenie przez ofiarę powoduje błędne przetwarzanie danych przez bibliotekę FreeType (obsługującą renderowanie czcionek). W wyniku nieprawidłowej obsługi bufora na stercie (heap buffer overflow, CWE-787/CWE-120) dochodzi do zapisu danych poza zarezerwowanym obszarem pamięci. Prowadzi to do uszkodzenia struktury sterty (heap corruption), co może zostać wykorzystane do przejęcia kontroli nad przepływem wykonania programu.

Skutki

Skuteczne wykorzystanie podatności może pozwolić atakującemu na wykonanie dowolnego kodu w kontekście przeglądarki, a potencjalnie — przy zastosowaniu dodatkowych technik — na eskalację uprawnień lub przejęcie kontroli nad systemem ofiary.

Mitygacja

Należy natychmiast zaktualizować Google Chrome do wersji 86.0.4240.111 lub nowszej. W przypadku dystrybucji Linux (Debian, Fedora, openSUSE) należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się priorytetowe wdrożenie aktualizacji ze względu na potwierdzone aktywne wykorzystanie luki.

Kogo dotyczy

Google Chrome w wersjach przed 86.0.4240.111 (wszystkie platformy desktopowe). Podatność dotyczy również biblioteki FreeType wbudowanej w Chrome, a pośrednio systemów z pakietami FreeType na Debian Linux, Fedora oraz openSUSE Backports SLE.

Uwagi

Podatność jest umieszczona na liście CISA KEV jako aktywnie exploitowana. Google Project Zero opublikowało analizę przyczyn podatności (Root Cause Analysis) dostępną pod adresem googleprojectzero.blogspot.com. Poprawka została wydana 20 października 2020 r. w ramach aktualizacji kanału stabilnego Chrome.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
  • Debian

    OS
    Debian
    10.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    31
  • Freetype

    APP
    Freetype
    2.6.0 – 2.10.4 (bez)
  • Google Chrome

    APP
    Google
    < 86.0.4240.111
  • Netapp Ontap Select Deploy Administration Utility

    APP
    Netapp
    wszystkie wersje
  • Opensuse Backports Sle

    APP
    Opensuse
    15.0

CISA KEV — szczegółyi

Dostawcai
Google
Produkti
Chrome FreeType
Data dodania do KEVi
3 listopada 2021
Termin remediation (USA)i
17 listopada 2021(po terminie)
Wymagana akcja (CISA)i

Zastosuj aktualizacje zgodnie z instrukcjami producenta.

tłumaczenie AI
Pokaż oryginał (EN)

Apply updates per vendor instructions.

Opis CISAi

Google Chrome używa biblioteki FreeType, oprogramowania open-source do renderowania czcionek, które zawiera lukę przepełnienia buforu sterty w funkcji Load_SBit_Png podczas przetwarzania obrazów PNG osadzonych w czcionkach. Ta luka jest częścią łańcucha exploitów z CVE-2020-17087 na Windows i CVE-2020-16010 na Android.

tłumaczenie AI
Pokaż oryginał (EN)

Google Chrome uses FreeType, an open-source software library to render fonts, which contains a heap buffer overflow vulnerability in the function Load_SBit_Png when processing PNG images embedded into fonts. This vulnerability is part of an exploit chain with CVE-2020-17087 on Windows and CVE-2020-16010 on Android.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 17 listopada 2021
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)