Biblioteka rio (crate dla języka Rust) w wersjach opublikowanych do 11 maja 2020 r. zawiera krytyczną podatność umożliwiającą wyciek struktury danych. Może to prowadzić do ujawnienia wrażliwych informacji, błędu use-after-free lub wyścigu danych (data race).
▸ Pokaż oryginał (EN)
An issue was discovered in the rio crate through 2020-05-11 for Rust. A struct can be leaked, allowing attackers to obtain sensitive information, cause a use-after-free, or cause a data race.
Błąd wynika z nieprawidłowego zarządzania pamięcią (CWE-416 use-after-free, CWE-772 brak zwolnienia zasobu). Struktura danych może zostać ujawniona poza zamierzonym zakresem życia obiektu, co pozwala atakującemu uzyskać dostęp do już zwolnionego obszaru pamięci lub wywołać wyścig danych między wątkami. Podatność dotyczy kodu korzystającego z biblioteki rio i nie wymaga uwierzytelnienia ani interakcji użytkownika.
Atakujący może uzyskać dostęp do wrażliwych danych przechowywanych w pamięci procesu, doprowadzić do niestabilności lub crash aplikacji poprzez use-after-free, a także wywołać wyścig danych mogący skutkować nieprzewidywalnym zachowaniem programu lub przejęciem kontroli nad jego wykonaniem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację biblioteki rio do wersji niewyszczególnionej jako podatna zgodnie z komunikatem RUSTSEC-2020-0021 opublikowanym w serwisie rustsec.org.
Biblioteka (crate) rio dla języka Rust w wersjach opublikowanych do 2020-05-11 włącznie.
Podatność została udokumentowana w bazie RustSec pod identyfikatorem RUSTSEC-2020-0021. Dotyczy wyłącznie projektów korzystających z biblioteki rio w ekosystemie Rust.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRio Project Rio
APPRio Project≤ 0.9.3