CRITICAL🇬🇧 English

CVE-2021-36088

Double free w Fluent Bit — błąd w funkcji flb_free parsera JSON

CVSS 9.8v3.1pub. 2021-07-01upd. 2024-11-21

Fluent Bit w wersjach 1.7.0–1.7.4 zawiera błąd double free w funkcji flb_free, wywoływanej podczas parsowania danych. Podatność oceniona jako krytyczna (CVSS 9.8) może umożliwić zdalne wykonanie kodu bez uwierzytelnienia.

Pokaż oryginał (EN)

Fluent Bit (aka fluent-bit) 1.7.0 through 1.7.4 has a double free in flb_free (called from flb_parser_json_do and flb_parser_do).

🤖 Analiza AI
Jak działa

Błąd typu double free (CWE-415) polega na dwukrotnym zwolnieniu tego samego obszaru pamięci. W tym przypadku funkcja flb_free jest wywoływana nieprawidłowo z poziomu funkcji flb_parser_json_do oraz flb_parser_do, odpowiedzialnych za przetwarzanie danych wejściowych w formacie JSON. Dwukrotne zwolnienie tej samej pamięci prowadzi do uszkodzenia sterty (heap corruption), co w konsekwencji może zostać wykorzystane przez atakującego do przejęcia kontroli nad przepływem wykonania programu.

Skutki

Atakujący zdalny, nieuwierzytelniony może doprowadzić do wykonania dowolnego kodu (RCE), a w najgorszym przypadku do pełnego przejęcia kontroli nad systemem, na którym działa Fluent Bit. Możliwa jest również utrata poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Fluent Bit do wersji wyższej niż 1.7.4. Poprawka dostępna jest w commicie 22346a74c07ceb90296be872be2d53eb92252a54 w repozytorium GitHub projektu Fluent Bit (pull request #3453).

Kogo dotyczy

Fluent Bit (fluent-bit) w wersjach 1.7.0 do 1.7.4 firmy Treasuredata.

Uwagi

Podatność wykryta przez projekt oss-fuzz (identyfikator zgłoszenia: 33750) i odnotowana w bazie OSV jako OSV-2021-702.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Treasuredata Fluent Bit

    APP
    Treasuredata
    1.7.0 – 1.7.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-12977CRITICAL9.1PL ✓ten sam produkt

Fluent Bit: brak sanityzacji tag_key umożliwia path traversal i wstrzyknięcie danych

CVE-2024-4323CRITICAL9.8PL ✓ten sam produkt

Krytyczna podatność memory corruption w Fluent Bit — RCE i ujawnienie danych

CVE-2025-12970HIGH8.8ten sam produkt

The extract_name function in Fluent Bit in_docker input plugin copies container names into a fixed size stack ...

CVE-2024-50609HIGH7.5ten sam produkt

An issue was discovered in Fluent Bit 3.1.9. When the OpenTelemetry input plugin is running and listening on a...

CVE-2024-50608HIGH7.5ten sam produkt

An issue was discovered in Fluent Bit 3.1.9. When the Prometheus Remote Write input plugin is running and list...