CRITICAL✓ PATCH🇬🇧 English

CVE-2021-25287

Out-of-bounds read w Pillow — błąd dekodowania JPEG 2000 (J2kDecode)

CVSS 9.1v3.1pub. 2021-06-02upd. 2024-11-21

W bibliotece Pillow przed wersją 8.2.0 odkryto podatność typu out-of-bounds read w funkcji J2kDecode, w procedurze j2ku_graya_la, odpowiedzialnej za dekodowanie obrazów JPEG 2000. Błąd umożliwia nieuwierzytelnionemu atakującemu zdalnie uzyskanie dostępu do wrażliwych danych lub wywołanie awarii aplikacji.

Pokaż oryginał (EN)

An issue was discovered in Pillow before 8.2.0. There is an out-of-bounds read in J2kDecode, in j2ku_graya_la.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego odczytu danych poza granicami przydzielonego bufora (CWE-125) podczas przetwarzania pliku obrazu JPEG 2000 w formacie graya/la. Atakujący może dostarczyć specjalnie spreparowany plik obrazu, którego przetworzenie przez podatną wersję Pillow prowadzi do odczytu pamięci spoza przeznaczonego obszaru. Operacja ta może ujawnić zawartość pamięci procesu lub doprowadzić do jego nieoczekiwanego zakończenia.

Skutki

Atakujący może zdalnie uzyskać dostęp do wrażliwych danych przechowywanych w pamięci procesu (naruszenie poufności) lub spowodować awarię aplikacji przetwarzającej obrazy (naruszenie dostępności).

Mitygacja

Należy zaktualizować bibliotekę Pillow do wersji 8.2.0 lub nowszej, w której błąd został naprawiony. Użytkownicy dystrybucji Fedora powinni zastosować aktualizacje pakietów udostępnione przez projekt Fedora.

Kogo dotyczy

Python Pillow w wersjach przed 8.2.0 oraz pakiety Pillow wchodzące w skład Fedoraproject Fedora.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    33
  • Python Pillow

    APP
    Python
    < 8.2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape