CRITICAL✓ PATCH🇬🇧 English

CVE-2022-37434

Buffer overflow w zlib podczas przetwarzania nagłówka gzip (inflate)

CVSS 9.8v3.1pub. 2022-08-05upd. 2025-05-30

Biblioteka zlib w wersjach do 1.2.12 zawiera podatność typu heap-based buffer over-read lub buffer overflow w funkcji inflate, wywoływaną przez zbyt duże pole 'extra' nagłówka gzip. Podatność umożliwia potencjalnie zdalne wykonanie kodu lub destabilizację aplikacji korzystających z funkcji inflateGetHeader.

Pokaż oryginał (EN)

zlib through 1.2.12 has a heap-based buffer over-read or buffer overflow in inflate in inflate.c via a large gzip header extra field. NOTE: only applications that call inflateGetHeader are affected. Some common applications bundle the affected zlib source code but may be unable to call inflateGetHeader (e.g., see the nodejs/node reference).

🤖 Analiza AI
Jak działa

Błąd (CWE-787, CWE-120) występuje w funkcji inflate w pliku inflate.c podczas parsowania nagłówka gzip zawierającego nadmiernie duże pole 'extra'. Przetworzenie spreparowanego pliku lub strumienia gzip powoduje zapis lub odczyt poza granicami alokowanego bufora na stercie. Atak możliwy jest wyłącznie w aplikacjach, które jawnie wywołują funkcję inflateGetHeader — aplikacje niestosujące tej funkcji nie są podatne, nawet jeśli dołączają kod źródłowy zlib.

Skutki

Atakujący może doprowadzić do uszkodzenia pamięci sterty, co w konsekwencji może skutkować nieautoryzowanym wykonaniem kodu (RCE), ujawnieniem danych z pamięci procesu lub awarią aplikacji (odmową usługi). Kompletna triada CIA jest zagrożona (CVSS C:H/I:H/A:H).

Mitygacja

Należy zaktualizować zlib do wersji wyższej niż 1.2.12 (patch dostępny w repozytorium projektu). Dystrybucje Fedora i Debian wydały własne aktualizacje bezpieczeństwa — należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo warto zweryfikować, czy własne lub zewnętrzne aplikacje wywołują inflateGetHeader, i priorytetyzować ich aktualizację.

Kogo dotyczy

zlib do wersji 1.2.12 włącznie; systemy i dystrybucje dołączające zlib: Fedora, Debian Linux. Podatność dotyczy wyłącznie aplikacji wywołujących funkcję inflateGetHeader.

Uwagi

Według opisu niektóre popularne aplikacje (np. Node.js) dołączają podatny kod źródłowy zlib, ale mogą nie wywoływać funkcji inflateGetHeader — w takich przypadkach ryzyko praktyczne jest niższe. Szczegóły techniczne zostały opublikowane na liście oss-security w dniu 2022-08-05.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apple iPadOS

    OS
    Apple
    < 15.7.1
  • Apple iOS

    OS
    Apple
    16.0 – 16.1 (bez)< 15.7.1
  • Apple macOS

    OS
    Apple
    12.0.0 – 12.6.1 (bez)11.0 – 11.7.1 (bez)
  • Apple watchOS

    OS
    Apple
    < 9.1
  • Debian

    OS
    Debian
    10.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    353637
  • Netapp Active Iq Unified Manager

    APP
    Netapp
    wszystkie wersje
  • Netapp H300s

    HW
    Netapp
    wszystkie wersje
  • Netapp H300s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H500s

    HW
    Netapp
    wszystkie wersje
  • Netapp H500s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp H700s

    HW
    Netapp
    wszystkie wersje
  • Netapp H700s Firmware

    OS
    Netapp
    wszystkie wersje
  • Netapp Hci

    APP
    Netapp
    wszystkie wersje
  • Netapp Hci Compute Node

    HW
    Netapp
    wszystkie wersje
  • Netapp Management Services For Element Software

    APP
    Netapp
    wszystkie wersje
  • Netapp Oncommand Workflow Automation

    APP
    Netapp
    wszystkie wersje
  • Netapp Ontap Select Deploy Administration Utility

    APP
    Netapp
    wszystkie wersje
  • Netapp Storagegrid

    APP
    Netapp
    wszystkie wersje
  • Stormshield Network Security

    APP
    Stormshield
    4.6.0 – 4.6.3 (bez)3.7.31 – 3.7.34 (bez)3.11.0 – 3.11.22 (bez)4.3.0 – 4.3.16 (bez)
  • Zlib

    APP
    Zlib
    ≤ 1.2.12
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)