CRITICAL✓ PATCH🇬🇧 English

CVE-2021-32292

Stack-buffer-overflow w bibliotece json-c (funkcja parseit)

CVSS 9.8v3.1pub. 2023-08-22upd. 2025-06-25

W bibliotece json-c, w wersjach od 20200420 (kod po wydaniu 0.14) do 0.15-20200726, wykryto przepełnienie bufora na stosie (stack-buffer-overflow) w pomocniczym programie json_parse. Podatność uzyskała ocenę CVSS 9.8, co klasyfikuje ją jako krytyczną.

Pokaż oryginał (EN)

An issue was discovered in json-c from 20200420 (post 0.14 unreleased code) through 0.15-20200726. A stack-buffer-overflow exists in the auxiliary sample program json_parse which is located in the function parseit.

🤖 Analiza AI
Jak działa

Błąd typu stack-buffer-overflow (CWE-787 — zapis poza granicami bufora) występuje w funkcji parseit pomocniczego programu json_parse, wchodzącego w skład biblioteki json-c. Nieprawidłowo przetworzone dane wejściowe mogą spowodować nadpisanie obszarów pamięci poza przydzielonym buforem na stosie. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni go szczególnie niebezpiecznym.

Skutki

Skuteczne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE) lub wywołanie odmowy usługi (DoS), potencjalnie prowadząc do pełnego przejęcia kontroli nad systemem — w tym naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować bibliotekę json-c do wersji nowszej niż 0.15-20200726. Użytkownicy NetApp Active IQ Unified Manager powinni zastosować patche wskazane w poradniku producenta (ntap-20230929-0010). Użytkownicy systemów Debian powinni zastosować aktualizację opisaną w DSA-5486.

Kogo dotyczy

Biblioteka json-c w wersjach od 20200420 (kod po wydaniu 0.14, unreleased) do 0.15-20200726 oraz NetApp Active IQ Unified Manager korzystający z podatnej wersji json-c.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Json C

    APP
    Json-C
    0.15-20200726
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2021-44228CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apache Log4j2 Log4Shell — RCE przez podatną funkcję JNDI lookup

CVE-2024-52533CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w GNOME GLib — błąd off-by-one w obsłudze SOCKS4

CVE-2024-47561CRITICAL9.2PL ✓ten sam produkt

Apache Avro Java SDK — RCE przez niebezpieczną deserializację schematu

CVE-2023-38545CRITICAL9.8PL ✓ten sam produkt

Heap buffer overflow w libcurl podczas handshake z proxy SOCKS5

CVE-2023-23914CRITICAL9.1PL ✓ten sam produkt

curl: pominięcie ochrony HSTS przy seryjnym pobieraniu wielu URL-i