CRITICAL🇬🇧 English

CVE-2020-24753

Uszkodzenie pamięci w dekoderze CBOR biblioteki oocborrt — możliwe RCE

CVSS 9.8v3.1pub. 2020-09-17upd. 2024-11-21

Podatność w bibliotece Objective Open CBOR Run-time (oocborrt) umożliwia wykonanie dowolnego kodu poprzez spreparowane dane wejściowe CBOR. Krytyczny poziom zagrożenia wynika z możliwości zdalnego wykorzystania bez wymagania uwierzytelnienia.

Pokaż oryginał (EN)

A memory corruption vulnerability in Objective Open CBOR Run-time (oocborrt) in versions before 2020-08-12 could allow an attacker to execute code via crafted Concise Binary Object Representation (CBOR) input to the cbor2json decoder. An uncaught error while decoding CBOR Major Type 3 text strings leads to the use of an attacker-controllable uninitialized stack value. This can be used to modify memory, causing a crash or potentially exploitable heap corruption.

🤖 Analiza AI
Jak działa

Podczas dekodowania danych CBOR przez moduł cbor2json, nieprawidłowa obsługa błędów przy przetwarzaniu ciągów tekstowych typu CBOR Major Type 3 prowadzi do użycia niezainicjalizowanej wartości ze stosu, którą atakujący może kontrolować. Brak mechanizmu przechwytywania błędów (uncaught error) skutkuje tym, że ta wartość może zostać wykorzystana do modyfikacji pamięci sterty (heap). W rezultacie możliwe jest wywołanie awarii aplikacji lub eksploatowalne uszkodzenie pamięci sterty (heap corruption).

Skutki

Atakujący może wykonać dowolny kod na podatnym systemie lub spowodować awarię aplikacji poprzez przesłanie spreparowanego payloadu CBOR. W najgorszym scenariuszu możliwe jest pełne przejęcie kontroli nad procesem obsługującym dane wejściowe.

Mitygacja

Należy zaktualizować bibliotekę oocborrt do wersji zawierającej poprawkę wprowadzoną commitem 539851c66778f68a244633985f6f8d0df94ea3b3 z dnia 2020-08-12 lub nowszej, dostępnym w repozytorium GitHub projektu objsys/oocborrt

Kogo dotyczy

Objective Open CBOR Run-time (oocborrt) w wersjach wydanych przed 2020-08-12

Uwagi

Szczegółowa analiza techniczna podatności dostępna jest pod adresem warcollar.com/cve-2020-24753.html. Poprawka została opublikowana w repozytorium GitHub projektu przed oficjalną datą publikacji CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Objective Open Cbor Run Time Project Objective Open Cbor Run Time

    APP
    Objective Open Cbor Run-Time Project
    < 2020-08-12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje