CRITICAL🇬🇧 English

CVE-2022-41639

Heap buffer overflow w parserze TIFF biblioteki OpenImageIO — możliwe RCE

CVSS 9.8v3.1pub. 2022-12-22upd. 2024-11-21

W bibliotece OpenImageIO wykryto krytyczną podatność typu heap based buffer overflow w kodzie dekodującym kafelki (tile decoding) formatu TIFF. Umożliwia ona zdalne wykonanie dowolnego kodu po otwarciu spreparowanego pliku TIFF.

Pokaż oryginał (EN)

A heap based buffer overflow vulnerability exists in tile decoding code of TIFF image parser in OpenImageIO master-branch-9aeece7a and v2.3.19.0. A specially-crafted TIFF file can lead to an out of bounds memory corruption, which can result in arbitrary code execution. An attacker can provide a malicious file to trigger this vulnerability.

🤖 Analiza AI
Jak działa

Podatność wynika z błędu w obsłudze kafelków podczas parsowania plików TIFF — specjalnie spreparowany plik TIFF powoduje przepełnienie bufora na stercie (heap based buffer overflow). Prowadzi to do korupcji pamięci poza granicami bufora (out of bounds memory corruption). Atakujący dostarcza złośliwy plik TIFF, którego przetworzenie przez aplikację korzystającą z OpenImageIO wyzwala podatność i może skutkować wykonaniem arbitralnego kodu.

Skutki

Udane wykorzystanie podatności może pozwolić atakującemu na wykonanie dowolnego kodu (RCE) w kontekście aplikacji przetwarzającej złośliwy plik, co może prowadzić do pełnego przejęcia kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dla użytkowników Debian Linux dostępne jest aktualizacja opisana w DSA-5384. Zaleca się aktualizację do wersji niezawierającej podatności zgodnie z poradnikiem Talos Intelligence (TALOS-2022-1633) oraz komunikatem Gentoo Security (GLSA 202305-33).

Kogo dotyczy

OpenImageIO master-branch-9aeece7a oraz OpenImageIO v2.3.19.0; podatność dotyczy również dystrybucji Debian Linux pakującej te wersje biblioteki

Uwagi

Podatność została odkryta i zgłoszona przez Talos Intelligence (identyfikator wewnętrzny TALOS-2022-1633). Dotyczy aplikacji i pipeline'ów przetwarzających obrazy TIFF — środowiska VFX, renderingu i post-produkcji korzystające z OpenImageIO powinny traktować aktualizację priorytetowo.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Debian

    OS
    Debian
    11.0
  • Openimageio

    APP
    Openimageio
    2.3.19.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEMemory
CWE
Referencje

Powiązane podatności

CVE-2026-24061CRITICAL9.8⚠ KEVPL ✓ten sam produkt

GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-49113CRITICAL9.9⚠ KEVPL ✓ten sam produkt

RCE przez deserializację PHP w Roundcube Webmail (parametr _from)

CVE-2025-32433CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)

CVE-2025-24201CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki