CRITICAL🇬🇧 English

CVE-2021-34552

Buffer overflow w Pillow/PIL przez niekontrolowane parametry Convert.c

CVSS 9.8v3.1pub. 2021-07-13upd. 2024-11-21

Podatność w bibliotece Pillow (do wersji 8.2.0 włącznie) oraz PIL (do wersji 1.1.7 włącznie) umożliwia zdalnym atakującym wywołanie buffer overflow w pliku Convert.c. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku podatność jest oceniana jako krytyczna.

Pokaż oryginał (EN)

Pillow through 8.2.0 and PIL (aka Python Imaging Library) through 1.1.7 allow an attacker to pass controlled parameters directly into a convert function to trigger a buffer overflow in Convert.c.

🤖 Analiza AI
Jak działa

Atakujący może przekazać kontrolowane parametry bezpośrednio do funkcji convert w bibliotece, co prowadzi do przepełnienia bufora (buffer overflow) w module Convert.c. Błąd jest sklasyfikowany jako CWE-120, czyli klasyczne przepełnienie bufora bez odpowiedniej walidacji rozmiaru danych wejściowych. Exploit nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a atak można przeprowadzić zdalnie przez sieć.

Skutki

Udane wykorzystanie podatności może pozwolić atakującemu na uzyskanie pełnej kontroli nad systemem, w tym na odczyt i modyfikację danych oraz spowodowanie niedostępności usługi (naruszenie poufności, integralności i dostępności na poziomie wysokim według CVSS).

Mitygacja

Należy zaktualizować Pillow do wersji 8.3.0 lub nowszej, w której błąd został usunięty (zgodnie z notatkami wydania producenta). Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostępne w repozytoriach swoich dystrybucji.

Kogo dotyczy

Pillow w wersjach do 8.2.0 włącznie, PIL (Python Imaging Library) w wersjach do 1.1.7 włącznie, a także dystrybucje Debian Linux oraz Fedora zawierające te biblioteki.

Uwagi

Szczegóły poprawki opisano w oficjalnych notatkach wydania Pillow 8.3.0 dostępnych pod adresem pillow.readthedocs.io.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    9.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3334
  • Python Pillow

    APP
    Python
    1.0 – 1.1.71.2 – 8.2.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki