Biblioteka zlib w wersjach do 1.2.12 zawiera podatność typu heap-based buffer over-read lub buffer overflow w funkcji inflate, wywoływaną przez zbyt duże pole 'extra' nagłówka gzip. Podatność umożliwia potencjalnie zdalne wykonanie kodu lub destabilizację aplikacji korzystających z funkcji inflateGetHeader.
▸ Pokaż oryginał (EN)
zlib through 1.2.12 has a heap-based buffer over-read or buffer overflow in inflate in inflate.c via a large gzip header extra field. NOTE: only applications that call inflateGetHeader are affected. Some common applications bundle the affected zlib source code but may be unable to call inflateGetHeader (e.g., see the nodejs/node reference).
Błąd (CWE-787, CWE-120) występuje w funkcji inflate w pliku inflate.c podczas parsowania nagłówka gzip zawierającego nadmiernie duże pole 'extra'. Przetworzenie spreparowanego pliku lub strumienia gzip powoduje zapis lub odczyt poza granicami alokowanego bufora na stercie. Atak możliwy jest wyłącznie w aplikacjach, które jawnie wywołują funkcję inflateGetHeader — aplikacje niestosujące tej funkcji nie są podatne, nawet jeśli dołączają kod źródłowy zlib.
Atakujący może doprowadzić do uszkodzenia pamięci sterty, co w konsekwencji może skutkować nieautoryzowanym wykonaniem kodu (RCE), ujawnieniem danych z pamięci procesu lub awarią aplikacji (odmową usługi). Kompletna triada CIA jest zagrożona (CVSS C:H/I:H/A:H).
Należy zaktualizować zlib do wersji wyższej niż 1.2.12 (patch dostępny w repozytorium projektu). Dystrybucje Fedora i Debian wydały własne aktualizacje bezpieczeństwa — należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo warto zweryfikować, czy własne lub zewnętrzne aplikacje wywołują inflateGetHeader, i priorytetyzować ich aktualizację.
zlib do wersji 1.2.12 włącznie; systemy i dystrybucje dołączające zlib: Fedora, Debian Linux. Podatność dotyczy wyłącznie aplikacji wywołujących funkcję inflateGetHeader.
Według opisu niektóre popularne aplikacje (np. Node.js) dołączają podatny kod źródłowy zlib, ale mogą nie wywoływać funkcji inflateGetHeader — w takich przypadkach ryzyko praktyczne jest niższe. Szczegóły techniczne zostały opublikowane na liście oss-security w dniu 2022-08-05.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApple iPadOS
OSApple< 15.7.1Apple iOS
OSApple16.0 – 16.1 (bez)< 15.7.1Apple macOS
OSApple12.0.0 – 12.6.1 (bez)11.0 – 11.7.1 (bez)Apple watchOS
OSApple< 9.1Debian
OSDebian10.0Fedora Project Fedora
OSFedoraproject353637Netapp Active Iq Unified Manager
APPNetappwszystkie wersjeNetapp H300s
HWNetappwszystkie wersjeNetapp H300s Firmware
OSNetappwszystkie wersjeNetapp H500s
HWNetappwszystkie wersjeNetapp H500s Firmware
OSNetappwszystkie wersjeNetapp H700s
HWNetappwszystkie wersjeNetapp H700s Firmware
OSNetappwszystkie wersjeNetapp Hci
APPNetappwszystkie wersjeNetapp Hci Compute Node
HWNetappwszystkie wersjeNetapp Management Services For Element Software
APPNetappwszystkie wersjeNetapp Oncommand Workflow Automation
APPNetappwszystkie wersjeNetapp Ontap Select Deploy Administration Utility
APPNetappwszystkie wersjeNetapp Storagegrid
APPNetappwszystkie wersjeStormshield Network Security
APPStormshield4.6.0 – 4.6.3 (bez)3.7.31 – 3.7.34 (bez)3.11.0 – 3.11.22 (bez)4.3.0 – 4.3.16 (bez)Zlib
APPZlib≤ 1.2.12
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)