CRITICAL✓ PATCH🇬🇧 English

CVE-2021-25288

Out-of-bounds read w Pillow — dekodowanie JPEG2000 (J2kDecode)

CVSS 9.1v3.1pub. 2021-06-02upd. 2024-11-21

W bibliotece Pillow przed wersją 8.2.0 odkryto podatność typu out-of-bounds read w funkcji dekodowania obrazów JPEG2000 (J2kDecode), konkretnie w procedurze j2ku_gray_i. Podatność otrzymała ocenę CVSS 9.1, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

An issue was discovered in Pillow before 8.2.0. There is an out-of-bounds read in J2kDecode, in j2ku_gray_i.

🤖 Analiza AI
Jak działa

Podczas przetwarzania specjalnie spreparowanego obrazu JPEG2000 w odcieniach szarości (tryb j2ku_gray_i) biblioteka odczytuje dane spoza przydzielonego bufora pamięci (CWE-125 — out-of-bounds read). Błąd wynika z niewystarczającej walidacji danych wejściowych w dekoderze J2kDecode. Atakujący może dostarczyć złośliwy plik obrazu, który zostanie przetworzony przez podatną wersję biblioteki.

Skutki

Atakujący może doprowadzić do ujawnienia zawartości pamięci procesu (naruszenie poufności) lub spowodować awarię aplikacji i odmowę usługi (naruszenie dostępności). Podatność jest dostępna zdalnie bez uwierzytelnienia i bez interakcji użytkownika.

Mitygacja

Należy zaktualizować bibliotekę Pillow do wersji 8.2.0 lub nowszej, w której podatność została usunięta. Użytkownicy dystrybucji Fedora powinni zastosować patche dostępne w oficjalnych repozytoriach pakietów.

Kogo dotyczy

Python Pillow w wersjach przed 8.2.0 oraz pakiety Pillow dostępne w dystrybucji Fedoraproject Fedora.

Uwagi

Podatność opisana w notatkach wydania Pillow 8.2.0 jako CVE-2021-25287 i CVE-2021-25288 — fix OOB read in jpeg2kdecode. Szczegóły dostępne w pull requeście #5377 w repozytorium python-pillow/Pillow.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    33
  • Python Pillow

    APP
    Python
    < 8.2.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape