Biblioteka acc_reader dla języka Rust zawiera podatność umożliwiającą odczyt danych z niezainicjowanych obszarów pamięci. Błąd ten może prowadzić do ujawnienia wrażliwych danych, uszkodzenia integralności danych lub niestabilności aplikacji.
▸ Pokaż oryginał (EN)
An issue was discovered in the acc_reader crate through 2020-12-27 for Rust. read_up_to may read from uninitialized memory locations.
Funkcja read_up_to w crate acc_reader nie zapewnia prawidłowej inicjalizacji buforów pamięci przed ich odczytem. Zgodnie z klasyfikacją CWE-908 (Use of Uninitialized Resource), operacja może sięgnąć do obszarów pamięci, które nie zostały wcześniej wypełnione zdefiniowanymi wartościami. Odczyt niezainicjowanej pamięci w Rust stanowi niezdefiniowane zachowanie (undefined behavior), które narusza fundamentalne gwarancje bezpieczeństwa pamięci tego języka.
Atakujący lub złośliwe dane wejściowe mogą spowodować ujawnienie zawartości niezainicjowanej pamięci procesu, co może skutkować wyciekiem poufnych informacji, naruszeniem integralności danych lub awarią aplikacji.
Należy zaprzestać korzystania z podatnej wersji crate acc_reader. Należy zastosować patche dostępne u producenta zgodnie z referencjami (RUSTSEC-2020-0155) lub zastąpić bibliotekę bezpieczną alternatywą.
Crate acc_reader dla języka Rust w wersjach opublikowanych do 2020-12-27 włącznie.
Podatność została skatalogowana w bazie RustSec Advisory Database jako RUSTSEC-2020-0155. Dotyczy kodu napisanego w Rust, gdzie naruszenie gwarancji bezpieczeństwa pamięci jest szczególnie istotne, ponieważ język ten projektowany jest właśnie z myślą o eliminacji tego rodzaju błędów.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAcc Reader Project Acc Reader
APPAcc Reader Project≤ 2.0.0