CRITICAL🇬🇧 English

CVE-2020-6151

Uszkodzenie pamięci w Accusoft ImageGear — obsługa plików TIFF PACKBITS

CVSS 9.8v3.1pub. 2020-09-01upd. 2024-11-21

W Accusoft ImageGear 19.7 istnieje krytyczna podatność powodująca uszkodzenie pamięci (memory corruption) podczas przetwarzania plików TIFF z kompresją PACKBITS. Atakujący może wywołać podatność przez dostarczenie ofierze specjalnie spreparowanego, złośliwego pliku.

Pokaż oryginał (EN)

A memory corruption vulnerability exists in the TIFF handle_COMPRESSION_PACKBITS functionality of Accusoft ImageGear 19.7. A specially crafted malformed file can cause a memory corruption. An attacker can provide a malicious file to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność tkwi w funkcji obsługującej kompresję PACKBITS w module parsowania plików TIFF (handle_COMPRESSION_PACKBITS). Specjalnie spreparowany, zniekształcony plik TIFF powoduje nieprawidłową operację zapisu poza granicami bufora (out-of-bounds write, CWE-787) oraz błąd konwersji typów (CWE-704), co skutkuje uszkodzeniem pamięci procesu. Do wywołania podatności wystarczy, że aplikacja otworzy lub przetworzy złośliwy plik — nie jest wymagana żadna interakcja użytkownika poza otwarciem pliku.

Skutki

Pomyślne wykorzystanie podatności może umożliwić atakującemu wykonanie dowolnego kodu (RCE) w kontekście aplikacji lub doprowadzić do naruszenia poufności, integralności i dostępności systemu. Ze względu na krytyczny wynik CVSS 9.8 oraz brak wymagań co do uprawnień i interakcji, potencjalny wpływ jest bardzo szeroki.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o dostępnych poprawkach znajdują się w raporcie Cisco Talos: https://talosintelligence.com/vulnerability_reports/TALOS-2020-1095. Należy unikać przetwarzania plików TIFF z niezaufanych źródeł do czasu wdrożenia łatki.

Kogo dotyczy

Accusoft ImageGear w wersji 19.7

Uwagi

Podatność została odkryta i zgłoszona przez Cisco Talos (raport TALOS-2020-1095).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Accusoft Imagegear

    APP
    Accusoft
    19.7.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-40163CRITICAL9.8PL ✓ten sam produkt

Zapis poza granicami bufora w Accusoft ImageGear — dekodowanie JPEG

CVE-2023-32653CRITICAL9.8PL ✓ten sam produkt

Accusoft ImageGear: out-of-bounds write RCE w dekodowaniu DCM

CVE-2023-35002CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w Accusoft ImageGear 20.1 — RCE przez złośliwy plik

CVE-2023-39453CRITICAL9.8PL ✓ten sam produkt

Use-after-free w Accusoft ImageGear — zdalne wykonanie kodu przez plik TIFF

CVE-2022-29465CRITICAL9.8PL ✓ten sam produkt

Out-of-bounds write w przetwarzaniu nagłówków PSD w Accusoft ImageGear