Podatność w bibliotece Pillow (do wersji 8.2.0 włącznie) oraz PIL (do wersji 1.1.7 włącznie) umożliwia zdalnym atakującym wywołanie buffer overflow w pliku Convert.c. Ze względu na brak wymagań uwierzytelnienia i sieciowy wektor ataku podatność jest oceniana jako krytyczna.
▸ Pokaż oryginał (EN)
Pillow through 8.2.0 and PIL (aka Python Imaging Library) through 1.1.7 allow an attacker to pass controlled parameters directly into a convert function to trigger a buffer overflow in Convert.c.
Atakujący może przekazać kontrolowane parametry bezpośrednio do funkcji convert w bibliotece, co prowadzi do przepełnienia bufora (buffer overflow) w module Convert.c. Błąd jest sklasyfikowany jako CWE-120, czyli klasyczne przepełnienie bufora bez odpowiedniej walidacji rozmiaru danych wejściowych. Exploit nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika, a atak można przeprowadzić zdalnie przez sieć.
Udane wykorzystanie podatności może pozwolić atakującemu na uzyskanie pełnej kontroli nad systemem, w tym na odczyt i modyfikację danych oraz spowodowanie niedostępności usługi (naruszenie poufności, integralności i dostępności na poziomie wysokim według CVSS).
Należy zaktualizować Pillow do wersji 8.3.0 lub nowszej, w której błąd został usunięty (zgodnie z notatkami wydania producenta). Użytkownicy dystrybucji Debian i Fedora powinni zastosować patche dostępne w repozytoriach swoich dystrybucji.
Pillow w wersjach do 8.2.0 włącznie, PIL (Python Imaging Library) w wersjach do 1.1.7 włącznie, a także dystrybucje Debian Linux oraz Fedora zawierające te biblioteki.
Szczegóły poprawki opisano w oficjalnych notatkach wydania Pillow 8.3.0 dostępnych pod adresem pillow.readthedocs.io.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian9.0Fedora Project Fedora
OSFedoraproject3334Python Pillow
APPPython1.0 – 1.1.71.2 – 8.2.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki