HIGH🇬🇧 English

CVE-2026-58469

GNU Wget: heap buffer underread w przetwarzaniu URL w plikach Metalink

CVSS 8.7v4.0pub. 2026-07-07upd. 2026-07-09

GNU Wget w wersjach do 1.25.0 włącznie zawiera podatność typu heap buffer underread w funkcji clean_metalink_string(), która może zostać wywołana przez złośliwy serwer. Atakujący serwer może doprowadzić do uszkodzenia pamięci poprzez serwowanie dokumentu Metalink zawierającego URL składający się wyłącznie ze znaków białych.

Pokaż oryginał (EN)

GNU Wget through 1.25.0, fixed in commit 37a40fc, contains a heap buffer underread vulnerability in the clean_metalink_string() function within src/metalink.c that allows a malicious server to trigger memory corruption by serving a Metalink document containing a whitespace-only URL. Attackers can cause the function to decrement a pointer past the start of the buffer when processing an all-whitespace Metalink URL, potentially leading to abnormal program behavior.

🤖 Analiza AI
Jak działa

Podatność tkwi w funkcji clean_metalink_string() w pliku src/metalink.c. Gdy funkcja przetwarza URL z pliku Metalink zawierający wyłącznie znaki białe (whitespace), dokonuje dekrementacji wskaźnika poza początek bufora w pamięci sterty (heap). Prowadzi to do odczytu spoza granic bufora (out-of-bounds read, CWE-125), czyli zjawiska określanego jako heap buffer underread. Wystarczy, że użytkownik pobierze plik Metalink z kontrolowanego przez atakującego serwera, aby wyzwolić ten błąd.

Skutki

Atakujący może wywołać nieprawidłowe zachowanie programu, w tym jego awaryjne zakończenie (crash), co skutkuje odmową usługi (DoS). W zależności od środowiska uruchomieniowego uszkodzenie pamięci może potencjalnie prowadzić do dalszych, nieprzewidywalnych konsekwencji.

Mitygacja

Należy zaktualizować GNU Wget do wersji zawierającej commit 37a40fcb450153f69537c7cbc2a7a4fb0b6f7826 lub zastosować patche dostępne u producenta zgodnie z referencjami. Jako środek tymczasowy należy unikać pobierania plików Metalink z niezaufanych serwerów.

Kogo dotyczy

GNU Wget w wersjach do 1.25.0 włącznie (podatność usunięta w commicie 37a40fc).

Uwagi

Poprawka została wprowadzona w repozytorium GitLab projektu GNU Wget jako commit 37a40fcb450153f69537c7cbc2a7a4fb0b6f7826. Podatność dotyczy wyłącznie funkcjonalności obsługi plików Metalink.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
  • Gnu Wget

    APP
    Gnu
    ≤ 1.25.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2024-38428CRITICAL9.1PL ✓ten sam produkt

GNU Wget — błędna interpretacja średnika w sekcji userinfo URI

CVE-2019-5953CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w GNU Wget — RCE lub DoS przez sieć

CVE-2018-20483HIGH7.8ten sam produkt

set_file_metadata in xattr.c in GNU Wget before 1.20.1 stores a file's origin URL in the user.xdg.origin.url m...

CVE-2017-13090HIGH8.8ten sam produkt

The retr.c:fd_read_body() function is called when processing OK responses. When the response is sent chunked i...

CVE-2017-13089HIGH8.8ten sam produkt

The http.c:skip_short_body() function is called in some circumstances, such as when processing redirects. When...