[TLP:CLEAR] Libarchive opravuje 4 vysoce závažné zranitelnosti
Knihovna libarchive verzí 3.7.5 opravuje 4 vysoce závažné zranitelnosti [1]. Mimo to je k dispozici také nejnovější verze 3.7.7 [2].
Autentizovanému lokálnímu útočníkovi je umožněno vykonat vzdálené spuštění kódu [3][4].
Zranitelnost se nachází v produktu libarchive ve verzích <3.7.5
CVSS: CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-20696 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-122: Heap-based Buffer Overflow at cwe.mitre.org
Zranitelnost byla veřejně oznámena 9. 1. 2024.
Neautentizovanému lokálnímu útočníkovi je umožněno vykonat vzdálené spuštění kódu skrze zranitelnost způsobující přetečení zásobníku na haldě [5][6].
Zranitelnost se nachází v produktu libarchive ve verzích <3.7.5
CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-26256 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-122: Heap-based Buffer Overflow at cwe.mitre.org
Zranitelnost byla veřejně oznámena 9. 4. 2024.
Neautentizovanému lokálnímu útočníkovi je umožněno získat neoprávněný přístup k paměti skrze zranitelnost typu out-of-bounds ve funkci execute_filter_audio v souboru archive_read_support_format_rar.c [7][8][9].
Zranitelnost se nachází v produktu libarchive ve verzích <3.7.5
CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-48957 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-125: Out-of-bounds Read at cwe.mitre.org
Zranitelnost byla veřejně oznámena 9. 10. 2024.
Neautentizovanému lokálnímu útočníkovi je umožněno získat neoprávněný přístup k paměti skrze zranitelnost typu out-of-bounds ve funkci execute_filter_delta v souboru archive_read_support_format_rar.c [10][11][12].
Zranitelnost se nachází v produktu libarchive ve verzích <3.7.5
CVSS: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Více informací:
- CVE-2024-48958 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-125: Out-of-bounds Read at cwe.mitre.org
Zranitelnost byla veřejně oznámena 9. 10. 2024.
Odkazy
- [1] https://github.com/libarchive/libarchive/releases/tag/v3.7.5
- [2] https://github.com/libarchive/libarchive/releases/tag/v3.7.7
- [3] https://github.com/advisories/GHSA-g5xc-jv8h-2232
- [4] https://vuldb.com/?id.250171
- [5] https://github.com/advisories/GHSA-2jc9-36w4-pmqw
- [6] https://vuldb.com/?id.260003
- [7] https://nvd.nist.gov/vuln/detail/CVE-2024-48957
- [8] https://vuldb.com/?id.279931
- [9] https://github.com/libarchive/libarchive/pull/2149
- [10] https://nvd.nist.gov/vuln/detail/CVE-2024-48958
- [11] https://vuldb.com/?id.279932
- [12] https://github.com/libarchive/libarchive/pull/2148