CRITICAL🇬🇧 English

CVE-2023-42299

Buffer Overflow w OpenImageIO umożliwiający RCE i DoS

CVSS 9.8v3.1pub. 2023-11-02upd. 2024-11-21

Podatność typu buffer overflow w bibliotece OpenImageIO w wersji 2.4.12.0 pozwala zdalnemu atakującemu na wykonanie dowolnego kodu lub wywołanie odmowy usługi. Ze względu na brak wymagań dotyczących uwierzytelnienia i interakcji użytkownika, podatność jest szczególnie niebezpieczna.

Pokaż oryginał (EN)

Buffer Overflow vulnerability in OpenImageIO oiio v.2.4.12.0 allows a remote attacker to execute arbitrary code and cause a denial of service via the read_subimage_data function.

🤖 Analiza AI
Jak działa

Błąd występuje w funkcji read_subimage_data, która nieprawidłowo obsługuje dane wejściowe podczas odczytu podobrazów, prowadząc do przepełnienia bufora (buffer overflow, CWE-120). Atakujący może dostarczyć specjalnie spreparowany plik graficzny lub dane przesyłane sieciowo, aby wyzwolić błąd. Skutkiem jest nadpisanie obszarów pamięci poza przeznaczonym buforem, co może prowadzić do wykonania kontrolowanego przez atakującego kodu lub destabilizacji działania aplikacji.

Skutki

Atakujący może zdalnie wykonać dowolny kod (RCE) w kontekście procesu korzystającego z biblioteki lub spowodować jej awarię, skutkującą odmową usługi (DoS). W przypadku RCE możliwe jest pełne przejęcie kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację biblioteki OpenImageIO do wersji wyższej niż 2.4.12.0 oraz śledzenie poprawek publikowanych w repozytorium projektu na GitHub.

Kogo dotyczy

OpenImageIO (oiio) w wersji 2.4.12.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Openimageio

    APP
    Openimageio
    2.4.12.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDoSMemory
CWE
Referencje

Powiązane podatności

CVE-2024-55194CRITICAL9.8PL ✓ten sam produkt

Heap overflow w OpenImageIO przez komponent fmath.h

CVE-2024-55193CRITICAL9.8PL ✓ten sam produkt

Naruszenie segmentacji (segfault) w OpenImageIO przez komponent string_view.h

CVE-2024-55192CRITICAL9.8PL ✓ten sam produkt

Heap overflow w OpenImageIO poprzez komponent Fetch64

CVE-2022-41639CRITICAL9.8PL ✓ten sam produkt

Heap buffer overflow w parserze TIFF biblioteki OpenImageIO — możliwe RCE

CVE-2022-38143CRITICAL9.8PL ✓ten sam produkt

OpenImageIO: heap out-of-bounds write przy przetwarzaniu obrazów BMP z kodowaniem RLE