Biblioteka acc_reader dla języka Rust zawiera błąd polegający na odczycie danych z niezainicjowanych obszarów pamięci w funkcji fill_buf. Podatność otrzymała ocenę krytyczną CVSS 9.8, co wskazuje na poważne ryzyko dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
An issue was discovered in the acc_reader crate through 2020-12-27 for Rust. fill_buf may read from uninitialized memory locations.
Funkcja fill_buf w bibliotece acc_reader może odczytywać dane z obszarów pamięci, które nie zostały wcześniej prawidłowo zainicjowane (CWE-908: Use of Uninitialized Resource). W środowisku Rust, które co do zasady gwarantuje bezpieczeństwo pamięci, taki błąd stanowi poważne naruszenie modelu bezpieczeństwa języka. Niezainicjowana pamięć może zawierać dowolne dane pozostałe po poprzednich operacjach, co prowadzi do nieprzewidywalnego zachowania programu lub ujawnienia wrażliwych informacji.
Atakujący może uzyskać dostęp do wrażliwych danych przechowywanych w pamięci procesu, a niekontrolowane zachowanie programu może prowadzić do naruszenia integralności lub dostępności aplikacji korzystającej z tej biblioteki.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (RUSTSEC-2020-0155). Zaleca się aktualizację zależności w pliku Cargo.toml do wersji niewpodatnej lub zastąpienie biblioteki alternatywnym rozwiązaniem, jeśli poprawiona wersja nie jest dostępna.
Aplikacje Rust wykorzystujące bibliotekę (crate) acc_reader w wersjach opublikowanych do 2020-12-27 włącznie.
Podatność została zewidencjonowana w bazie RustSec Advisory Database pod identyfikatorem RUSTSEC-2020-0155. Data graniczna podatnych wersji to 2020-12-27 zgodnie z opisem.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAcc Reader Project Acc Reader
APPAcc Reader Project≤ 2.0.0