CRITICAL🇬🇧 English

CVE-2022-24303

Pillow: nieprawidłowa obsługa spacji w ścieżkach tymczasowych umożliwia usuwanie plików

CVSS 9.1v3.1pub. 2022-03-28upd. 2024-11-21

Biblioteka Pillow w wersjach przed 9.0.1 nieprawidłowo przetwarza spacje w tymczasowych ścieżkach plików, co pozwala atakującemu na usuwanie arbitralnych plików w systemie. Ze względu na sieciowy wektor ataku i brak wymaganych uprawnień podatność stanowi poważne zagrożenie dla integralności i dostępności danych.

Pokaż oryginał (EN)

Pillow before 9.0.1 allows attackers to delete files because spaces in temporary pathnames are mishandled.

🤖 Analiza AI
Jak działa

Błąd polega na niepoprawnej obsłudze spacji w nazwach lub ścieżkach tymczasowych plików tworzonych przez bibliotekę Pillow podczas przetwarzania obrazów. Atakujący może wykorzystać tę nieprawidłowość do manipulacji ścieżkami w taki sposób, że operacje na plikach tymczasowych obejmą niezamierzone lokalizacje w systemie plików, prowadząc do usunięcia plików poza kontrolą aplikacji.

Skutki

Atakujący może doprowadzić do usunięcia dowolnych plików dostępnych w kontekście procesu uruchamiającego Pillow, co skutkuje utratą integralności danych i potencjalnym uniemożliwieniem działania systemu (denial of service).

Mitygacja

Należy zaktualizować bibliotekę Pillow do wersji 9.0.1 lub nowszej. Użytkownicy dystrybucji Fedora powinni zastosować patche dostępne w repozytoriach dystrybucji zgodnie z komunikatami bezpieczeństwa opublikowanymi na listach Fedora Project.

Kogo dotyczy

Python Pillow w wersjach przed 9.0.1 oraz pakiety Pillow dostarczone w ramach Fedoraproject Fedora (wersje wskazane w referencjach producenta).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
  • Fedora Project Fedora

    OS
    Fedoraproject
    3435
  • Python Pillow

    APP
    Python
    < 9.0.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox

CVE-2023-6345CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Integer overflow w Skia w Google Chrome — sandbox escape