Biblioteka (crate) buffoon dla języka Rust zawiera podatność polegającą na odczycie niezainicjowanych lokalizacji pamięci. Błąd otrzymał ocenę CVSS 9.8 (CRITICAL), co wskazuje na potencjalnie poważne konsekwencje dla poufności, integralności i dostępności danych.
▸ Pokaż oryginał (EN)
An issue was discovered in the buffoon crate through 2020-12-31 for Rust. InputStream::read_exact may read from uninitialized memory locations.
Metoda InputStream::read_exact może odczytywać dane z obszarów pamięci, które nie zostały wcześniej zainicjowane. Jest to naruszenie zasad bezpieczeństwa pamięci gwarantowanych przez język Rust (tzw. safe Rust). Odczyt niezainicjowanej pamięci (CWE-908 — Use of Uninitialized Resource) może prowadzić do ujawnienia wrażliwych danych przechowywanych w tym obszarze pamięci procesu lub do nieokreślonego, nieprzewidywalnego zachowania aplikacji.
Atakujący może potencjalnie uzyskać dostęp do wrażliwych danych z pamięci procesu, a nieprzewidywalne zachowanie aplikacji może dodatkowo wpłynąć na jej integralność i dostępność.
Należy zaprzestać używania biblioteki buffoon lub zastosować patche dostępne u producenta zgodnie z referencjami (RUSTSEC-2020-0154). Zaleca się sprawdzenie dostępności bezpiecznej alternatywy lub aktualizacji w repozytorium crates.io oraz w bazie RustSec Advisory Database.
Biblioteka (crate) buffoon dla języka Rust w wersjach opublikowanych do 2020-12-31 włącznie.
Podatność została zgłoszona w bazie RustSec Advisory Database pod identyfikatorem RUSTSEC-2020-0154. Dotyczy kodu sklasyfikowanego jako unsafe Rust, co narusza fundamentalne gwarancje bezpieczeństwa pamięci oferowane przez język Rust.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBuffoon Project Buffoon
APPBuffoon Project0.5.0