ZAngband zangband-data w wersji 2.7.5 zawiera podatność typu integer underflow w pliku src/tk/plat.c, związaną ze zmienną fileheader.bfOffBits. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko dla systemów korzystających z tej wersji oprogramowania.
▸ Pokaż oryginał (EN)
ZAngband zangband-data 2.7.5 is affected by an integer underflow vulnerability in src/tk/plat.c through the variable fileheader.bfOffBits.
Podatność polega na integer underflow (CWE-191) — sytuacji, w której operacja arytmetyczna na zmiennej całkowitoliczbowej (fileheader.bfOffBits) prowadzi do zejścia poniżej minimalnej wartości reprezentowalnej przez dany typ danych. Skutkuje to nieprzewidywalnym zachowaniem programu, potencjalnie umożliwiającym odczyt lub zapis poza granicami przeznaczonego obszaru pamięci. Błąd występuje w module obsługi platformy (plat.c) w komponencie tk projektu zangband-data.
Atakujący może potencjalnie doprowadzić do ujawnienia poufnych danych, modyfikacji danych lub przejęcia kontroli nad systemem, co odpowiada pełnemu naruszeniu poufności, integralności i dostępności (CVSS C:H/I:H/A:H).
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegóły dotyczące poprawki znajdują się w zgłoszeniu błędu na platformie SourceForge pod adresem https://sourceforge.net/p/zangband/bugs/671/
Zangband-Data Project ZAngband zangband-data w wersji 2.7.5
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HZangband Data Project Zangband Data
APPZangband-Data Project2.7.5