W bibliotece OpenImageIO wykryto krytyczną podatność typu heap based buffer overflow w kodzie dekodującym kafelki (tile decoding) formatu TIFF. Umożliwia ona zdalne wykonanie dowolnego kodu po otwarciu spreparowanego pliku TIFF.
▸ Pokaż oryginał (EN)
A heap based buffer overflow vulnerability exists in tile decoding code of TIFF image parser in OpenImageIO master-branch-9aeece7a and v2.3.19.0. A specially-crafted TIFF file can lead to an out of bounds memory corruption, which can result in arbitrary code execution. An attacker can provide a malicious file to trigger this vulnerability.
Podatność wynika z błędu w obsłudze kafelków podczas parsowania plików TIFF — specjalnie spreparowany plik TIFF powoduje przepełnienie bufora na stercie (heap based buffer overflow). Prowadzi to do korupcji pamięci poza granicami bufora (out of bounds memory corruption). Atakujący dostarcza złośliwy plik TIFF, którego przetworzenie przez aplikację korzystającą z OpenImageIO wyzwala podatność i może skutkować wykonaniem arbitralnego kodu.
Udane wykorzystanie podatności może pozwolić atakującemu na wykonanie dowolnego kodu (RCE) w kontekście aplikacji przetwarzającej złośliwy plik, co może prowadzić do pełnego przejęcia kontroli nad systemem.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dla użytkowników Debian Linux dostępne jest aktualizacja opisana w DSA-5384. Zaleca się aktualizację do wersji niezawierającej podatności zgodnie z poradnikiem Talos Intelligence (TALOS-2022-1633) oraz komunikatem Gentoo Security (GLSA 202305-33).
OpenImageIO master-branch-9aeece7a oraz OpenImageIO v2.3.19.0; podatność dotyczy również dystrybucji Debian Linux pakującej te wersje biblioteki
Podatność została odkryta i zgłoszona przez Talos Intelligence (identyfikator wewnętrzny TALOS-2022-1633). Dotyczy aplikacji i pipeline'ów przetwarzających obrazy TIFF — środowiska VFX, renderingu i post-produkcji korzystające z OpenImageIO powinny traktować aktualizację priorytetowo.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HDebian
OSDebian11.0Openimageio
APPOpenimageio2.3.19.0
Powiązane podatności
GNU Inetutils telnetd: ominięcie uwierzytelnienia przez zmienną USER
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
RCE przez deserializację PHP w Roundcube Webmail (parametr _from)
Erlang/OTP SSH — nieuwierzytelniony RCE (CVSS 10.0)
Apple WebKit: out-of-bounds write umożliwiający ucieczkę z sandbox przeglądarki