CRITICAL✓ PATCH🇬🇧 English

CVE-2020-36514

Odczyt niezainicjowanej pamięci w acc_reader (Rust crate)

CVSS 9.8v3.1pub. 2021-12-27upd. 2024-11-21

Biblioteka acc_reader dla języka Rust zawiera błąd polegający na odczycie danych z niezainicjowanych obszarów pamięci w funkcji fill_buf. Podatność otrzymała ocenę krytyczną CVSS 9.8, co wskazuje na poważne ryzyko dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

An issue was discovered in the acc_reader crate through 2020-12-27 for Rust. fill_buf may read from uninitialized memory locations.

🤖 Analiza AI
Jak działa

Funkcja fill_buf w bibliotece acc_reader może odczytywać dane z obszarów pamięci, które nie zostały wcześniej prawidłowo zainicjowane (CWE-908: Use of Uninitialized Resource). W środowisku Rust, które co do zasady gwarantuje bezpieczeństwo pamięci, taki błąd stanowi poważne naruszenie modelu bezpieczeństwa języka. Niezainicjowana pamięć może zawierać dowolne dane pozostałe po poprzednich operacjach, co prowadzi do nieprzewidywalnego zachowania programu lub ujawnienia wrażliwych informacji.

Skutki

Atakujący może uzyskać dostęp do wrażliwych danych przechowywanych w pamięci procesu, a niekontrolowane zachowanie programu może prowadzić do naruszenia integralności lub dostępności aplikacji korzystającej z tej biblioteki.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (RUSTSEC-2020-0155). Zaleca się aktualizację zależności w pliku Cargo.toml do wersji niewpodatnej lub zastąpienie biblioteki alternatywnym rozwiązaniem, jeśli poprawiona wersja nie jest dostępna.

Kogo dotyczy

Aplikacje Rust wykorzystujące bibliotekę (crate) acc_reader w wersjach opublikowanych do 2020-12-27 włącznie.

Uwagi

Podatność została zewidencjonowana w bazie RustSec Advisory Database pod identyfikatorem RUSTSEC-2020-0155. Data graniczna podatnych wersji to 2020-12-27 zgodnie z opisem.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Acc Reader Project Acc Reader

    APP
    Acc Reader Project
    ≤ 2.0.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2020-36513CRITICAL9.8PL ✓ten sam produkt

Odczyt z niezainicjowanej pamięci w crate acc_reader dla Rust