CVE-2020-35653
Acerca de
En Pillow anterior a 8.1.0, PcxDecode tiene una lectura fuera de límites (buffer over-read) al decodificar un archivo PCX manipulado porque el valor de stride proporcionado por el usuario se confía para los cálculos de búfer.
Análisis del analista Rainforest
Un archivo PCX manipulado provoca una lectura fuera de límites en el PcxDecode de Pillow porque se confía en un valor de stride proporcionado por el usuario para los cálculos de búfer. El riesgo se materializa dondequiera que una aplicación decodifique una imagen proporcionada por el atacante, siendo la carga una caída o la filtración de memoria adyacente en lugar de la ejecución de código.
Pillow es una de las bibliotecas de imágenes más ampliamente embebidas en el ecosistema Python, y muy a menudo llega como una dependencia transitiva detrás de otra cosa. La exposición que importa es cualquier flujo del lado del servidor que acepte y decodifique imágenes subidas por el usuario, que es exactamente donde un PCX malicioso sería entregado a la ruta vulnerable.
Nuestro enfoque es el inventario de dependencias, incluyendo las incorporaciones indirectas y las copias empaquetadas por las distribuciones en Debian y Fedora, seguido de identificar qué servicios efectivamente decodifican imágenes no confiables. Esa intersección, un Pillow vulnerable más un pipeline de subida de imágenes, es donde esto merece prioridad; en otros lugares es una actualización de dependencia rutinaria.
Referencias
- https://lists.debian.org/debian-lts-announce/2021/07/msg00018.html
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/6BYVI5G44MRIPERKYDQEL3S3YQCZTVHE/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/BF553AMNNNBW7SH4IM4MNE4M6GNZQ7YD/
- https://pillow.readthedocs.io/en/stable/releasenotes/index.html
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2020-35653?
En Pillow anterior a 8.1.0, PcxDecode tiene una lectura fuera de límites (buffer over-read) al decodificar un archivo PCX manipulado porque el valor de stride proporcionado por el usuario se confía para los cálculos de búfer.
¿Qué tan grave es CVE-2020-35653?
CVE-2020-35653 tiene una puntuación base CVSS 3.1 de 7.1, calificada como high. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 70 sobre 100, en la banda alto.
¿Cómo se explota CVE-2020-35653?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Requerida. Impacto en confidencialidad Bajo, integridad Ninguno y disponibilidad Alto.
¿Qué productos afecta CVE-2020-35653?
Los avisos públicos listan como afectados: debian linux, fedora, pillow. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2020-35653?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
