CVE-2024-34952
Sobre
Descobriu-se que o ncmdump v1.3.2 do taurusxin contém uma violação de segmentação por meio da função NeteaseCrypt::FixMetadata() em /src/ncmcrypt.cpp. Essa vulnerabilidade permite que atacantes causem uma negação de serviço (DoS) por meio de um arquivo .ncm forjado.
Análise do analista Rainforest
O ncmdump, um pequeno utilitário de linha de comando para converter arquivos .ncm, dereferencia um ponteiro nulo ao corrigir metadados, de modo que um arquivo especialmente forjado o faz travar. Esse é o impacto inteiro: um segmentation fault e uma negação de serviço contra uma ferramenta local. Nada é divulgado, nada é modificado e não há ganho de privilégio.
Isto fica no fundo da escada de risco por bons motivos. Explorá-lo significa fazer um alvo rodar a ferramenta localmente contra um arquivo malicioso, e o retorno é meramente que a ferramenta para. Não há persistência, nenhum movimento lateral e nenhum dado em jogo; é um bug de robustez num conversor de nicho, não um evento de segurança com consequências a jusante.
Classificamos isto perto do piso do lote e não gastaríamos um ciclo emergencial nele. Se o ncmdump aparecer em algum lugar de nossas ferramentas ou pipelines automatizados, o movimento sensato é simplesmente atualizá-lo e evitar alimentá-lo com arquivos não confiáveis, mas não justifica mapeamento de exposição nem virtual patching. Seu principal valor para nós é como lembrete de ficar de olho na confiabilidade de pequenos utilitários de terceiros embutidos em fluxos de trabalho.
Referências
- https://github.com/Helson-S/FuzzyTesting/blob/master/ncmdump/dos_FixMetadata/dos_FixMetadata.assets/debug-coredump.png
- https://github.com/Helson-S/FuzzyTesting/blob/master/ncmdump/dos_FixMetadata/dos_FixMetadata.md
- https://github.com/Helson-S/FuzzyTesting/blob/master/ncmdump/dos_FixMetadata/poc/I1DWE0~U
- https://github.com/Helson-S/FuzzyTesting/tree/master/ncmdump/dos_FixMetadata
- https://github.com/Helson-S/FuzzyTesting/tree/master/ncmdump/dos_FixMetadata/poc
- https://github.com/taurusxin/ncmdump/issues/18
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2024-34952?
Descobriu-se que o ncmdump v1.3.2 do taurusxin contém uma violação de segmentação por meio da função NeteaseCrypt::FixMetadata() em /src/ncmcrypt.cpp. Essa vulnerabilidade permite que atacantes causem uma negação de serviço (DoS) por meio de um arquivo .ncm forjado.
Qual a gravidade de CVE-2024-34952?
CVE-2024-34952 tem pontuação base CVSS 3.1 de 5, classificada como medium. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 41 de 100, na faixa moderado.
Como CVE-2024-34952 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:H): vetor de ataque Local, complexidade de ataque Baixa, privilégios necessários Baixo, interação do usuário Requerida. Impacto em confidencialidade Nenhum, integridade Nenhum e disponibilidade Alto.
Como corrigir CVE-2024-34952?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
