CRITICAL✓ PATCH🇬🇧 English

CVE-2020-36513

Odczyt z niezainicjowanej pamięci w crate acc_reader dla Rust

CVSS 9.8v3.1pub. 2021-12-27upd. 2024-11-21

Biblioteka acc_reader dla języka Rust zawiera podatność umożliwiającą odczyt danych z niezainicjowanych obszarów pamięci. Błąd ten może prowadzić do ujawnienia wrażliwych danych, uszkodzenia integralności danych lub niestabilności aplikacji.

Pokaż oryginał (EN)

An issue was discovered in the acc_reader crate through 2020-12-27 for Rust. read_up_to may read from uninitialized memory locations.

🤖 Analiza AI
Jak działa

Funkcja read_up_to w crate acc_reader nie zapewnia prawidłowej inicjalizacji buforów pamięci przed ich odczytem. Zgodnie z klasyfikacją CWE-908 (Use of Uninitialized Resource), operacja może sięgnąć do obszarów pamięci, które nie zostały wcześniej wypełnione zdefiniowanymi wartościami. Odczyt niezainicjowanej pamięci w Rust stanowi niezdefiniowane zachowanie (undefined behavior), które narusza fundamentalne gwarancje bezpieczeństwa pamięci tego języka.

Skutki

Atakujący lub złośliwe dane wejściowe mogą spowodować ujawnienie zawartości niezainicjowanej pamięci procesu, co może skutkować wyciekiem poufnych informacji, naruszeniem integralności danych lub awarią aplikacji.

Mitygacja

Należy zaprzestać korzystania z podatnej wersji crate acc_reader. Należy zastosować patche dostępne u producenta zgodnie z referencjami (RUSTSEC-2020-0155) lub zastąpić bibliotekę bezpieczną alternatywą.

Kogo dotyczy

Crate acc_reader dla języka Rust w wersjach opublikowanych do 2020-12-27 włącznie.

Uwagi

Podatność została skatalogowana w bazie RustSec Advisory Database jako RUSTSEC-2020-0155. Dotyczy kodu napisanego w Rust, gdzie naruszenie gwarancji bezpieczeństwa pamięci jest szczególnie istotne, ponieważ język ten projektowany jest właśnie z myślą o eliminacji tego rodzaju błędów.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Acc Reader Project Acc Reader

    APP
    Acc Reader Project
    ≤ 2.0.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-36514CRITICAL9.8PL ✓ten sam produkt

Odczyt niezainicjowanej pamięci w acc_reader (Rust crate)