Podatność typu out-of-bounds Read w komponencie deserializacji C++ biblioteki Apache Fory może zostać wykorzystana przez nieuwierzytelnionego atakującego zdalnie. Może prowadzić do ujawnienia informacji z pamięci lub odmowy usługi (DoS).
▸ Pokaż oryginał (EN)
Out-of-bounds Read vulnerability in Apache Fory C++ deserialization. This issue affects Apache Fory C++ versions from 0.14.0 before 1.5.0 when deserializing structs containing tagged integer fields. A crafted input payload may trigger an out-of-bounds heap read in the tagged integer fast-path deserializer, potentially causing information disclosure or denial of service. Users are recommended to upgrade to Apache Fory 1.5.0, which fixes this issue. Applications that do not use Apache Fory C++ or do not use tagged integer fields are not affected.
Podatność występuje podczas deserializacji struktur zawierających oznakowane pola całkowite (tagged integer fields). Spreparowany payload wejściowy może wywołać odczyt poza granicami sterty (out-of-bounds heap read) w ścieżce szybkiej deserializacji oznakowanych pól całkowitych. Błąd wynika z połączenia nieprawidłowej deserializacji (CWE-502) oraz odczytu poza zakresem bufora (CWE-125).
Atakujący może doprowadzić do odmowy usługi (DoS) poprzez crash aplikacji lub potencjalnie uzyskać dostęp do fragmentów pamięci sterty procesu, co grozi ujawnieniem wrażliwych danych.
Należy zaktualizować Apache Fory do wersji 1.5.0, która zawiera poprawkę dla tego błędu. Aplikacje nieużywające komponentu Apache Fory C++ lub nieużywające oznakowanych pól całkowitych nie są podatne na ten błąd.
Apache Fory C++ w wersjach od 0.14.0 do 1.5.0 (wyłącznie), gdy aplikacja deserializuje struktury zawierające oznakowane pola całkowite (tagged integer fields).
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:HApache Fory
APPApache0.14.0 – 1.5.0 (bez)
Powiązane podatności
Apache Fory C++: type confusion w deserializacji umożliwia RCE
Apache Fory: out-of-bounds read przy deserializacji zero-copy
Apache Fury — pominięcie kontroli klas przy deserializacji wyrażeń lambda
Apache Fory C++: type confusion i out-of-bounds w deserializacji
Apache Fory – niebezpieczna deserializacja danych w Java SDK (RCE)