CRITICAL🇬🇧 English

CVE-2021-21832

Uszkodzenie pamięci w parsowaniu ISO — Daemon Tools Pro

CVSS 9.8v3.1pub. 2021-08-17upd. 2024-11-21

W komponencie parsowania plików ISO aplikacji Daemon Tools Pro 8.3.0.0767 istnieje krytyczna podatność powodująca uszkodzenie pamięci (memory corruption). Atakujący może wywołać zapis poza granicami bufora (out-of-bounds write) poprzez dostarczenie ofierze specjalnie spreparowanego, złośliwego pliku ISO.

Pokaż oryginał (EN)

A memory corruption vulnerability exists in the ISO Parsing functionality of Disc Soft Ltd Deamon Tools Pro 8.3.0.0767. A specially crafted malformed file can lead to an out-of-bounds write. An attacker can provide a malicious file to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu związanego z przepełnieniem liczby całkowitej (CWE-190, integer overflow) prowadzącego do nieprawidłowego obliczenia rozmiaru bufora, co skutkuje zapisem poza jego granicami (CWE-680, out-of-bounds write). Atakujący przygotowuje zniekształcony plik ISO, który po otwarciu lub zamontowaniu przez aplikację powoduje błędne przetworzenie metadanych pliku. Skutkiem jest zapis danych w obszarach pamięci poza przeznaczonym buforem, co destabilizuje proces aplikacji i może umożliwić przejęcie kontroli nad przepływem wykonania.

Skutki

Udane wykorzystanie podatności może pozwolić atakującemu na wykonanie dowolnego kodu (RCE) w kontekście procesu aplikacji, a w konsekwencji na pełne naruszenie poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się unikanie otwierania lub montowania plików ISO pochodzących z niezaufanych źródeł do czasu wdrożenia aktualizacji.

Kogo dotyczy

Disc Soft Ltd Daemon Tools Pro w wersji 8.3.0.0767

Uwagi

Podatność została odkryta i zgłoszona przez Cisco Talos Intelligence (raport TALOS-2021-1295).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Disc Soft Daemon Tools

    APP
    Disc-Soft
    8.3.0.0767
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów