CVE-2020-35653
Sobre
No Pillow antes da 8.1.0, o PcxDecode tem uma leitura além do buffer (buffer over-read) ao decodificar um arquivo PCX especialmente criado, porque o valor de stride fornecido pelo usuário é confiado para cálculos de buffer.
Análise do analista Rainforest
Um arquivo PCX especialmente criado dispara uma leitura além do buffer no PcxDecode do Pillow porque um valor de stride fornecido pelo usuário é confiado para o cálculo do buffer. O risco se materializa onde quer que uma aplicação decodifique uma imagem fornecida pelo atacante, com o payload sendo uma trava ou vazamento de memória adjacente, em vez de execução de código.
O Pillow é uma das bibliotecas de imagem mais amplamente embutidas no ecossistema Python, e muito frequentemente chega como uma dependência transitiva por trás de outra coisa. A exposição que importa é qualquer fluxo no lado servidor que aceita e decodifica imagens enviadas por usuários, que é exatamente onde um PCX malicioso seria entregue ao caminho vulnerável.
Nosso ângulo é inventário de dependências, incluindo puxadas indiretas e as cópias empacotadas pela distribuição no Debian e no Fedora, seguido de identificar quais serviços de fato decodificam imagens não confiáveis. Essa interseção, Pillow vulnerável mais um pipeline de upload de imagens, é onde isto merece prioridade; em outros lugares, é uma atualização de dependência rotineira.
Referências
- https://lists.debian.org/debian-lts-announce/2021/07/msg00018.html
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/6BYVI5G44MRIPERKYDQEL3S3YQCZTVHE/
- https://lists.fedoraproject.org/archives/list/package-announce%40lists.fedoraproject.org/message/BF553AMNNNBW7SH4IM4MNE4M6GNZQ7YD/
- https://pillow.readthedocs.io/en/stable/releasenotes/index.html
CVEs Relacionadas
Perguntas frequentes
O que é CVE-2020-35653?
No Pillow antes da 8.1.0, o PcxDecode tem uma leitura além do buffer (buffer over-read) ao decodificar um arquivo PCX especialmente criado, porque o valor de stride fornecido pelo usuário é confiado para cálculos de buffer.
Qual a gravidade de CVE-2020-35653?
CVE-2020-35653 tem pontuação base CVSS 3.1 de 7.1, classificada como high. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 70 de 100, na faixa alto.
Como CVE-2020-35653 é explorada?
Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Requerida. Impacto em confidencialidade Baixo, integridade Nenhum e disponibilidade Alto.
Quais produtos são afetados por CVE-2020-35653?
Os avisos públicos listam como afetados: debian linux, fedora, pillow. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.
Como corrigir CVE-2020-35653?
Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.
Potencialize sua estratégia de segurança com a Rainforest
Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.
