CRITICAL🇬🇧 English

CVE-2021-40589

Integer underflow w ZAngband zangband-data 2.7.5 (plat.c)

CVSS 9.8v3.1pub. 2022-06-08upd. 2024-11-21

ZAngband zangband-data w wersji 2.7.5 zawiera podatność typu integer underflow w pliku src/tk/plat.c, związaną ze zmienną fileheader.bfOffBits. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko dla systemów korzystających z tej wersji oprogramowania.

Pokaż oryginał (EN)

ZAngband zangband-data 2.7.5 is affected by an integer underflow vulnerability in src/tk/plat.c through the variable fileheader.bfOffBits.

🤖 Analiza AI
Jak działa

Podatność polega na integer underflow (CWE-191) — sytuacji, w której operacja arytmetyczna na zmiennej całkowitoliczbowej (fileheader.bfOffBits) prowadzi do zejścia poniżej minimalnej wartości reprezentowalnej przez dany typ danych. Skutkuje to nieprzewidywalnym zachowaniem programu, potencjalnie umożliwiającym odczyt lub zapis poza granicami przeznaczonego obszaru pamięci. Błąd występuje w module obsługi platformy (plat.c) w komponencie tk projektu zangband-data.

Skutki

Atakujący może potencjalnie doprowadzić do ujawnienia poufnych danych, modyfikacji danych lub przejęcia kontroli nad systemem, co odpowiada pełnemu naruszeniu poufności, integralności i dostępności (CVSS C:H/I:H/A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące poprawki znajdują się w zgłoszeniu błędu na platformie SourceForge pod adresem https://sourceforge.net/p/zangband/bugs/671/

Kogo dotyczy

Zangband-Data Project ZAngband zangband-data w wersji 2.7.5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Zangband Data Project Zangband Data

    APP
    Zangband-Data Project
    2.7.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje