0x00 漏洞概述
CVE ID |
CVE-2022-36125 |
发现时间 |
2022-08-09 |
类 型 |
整数溢出 |
等 级 |
高危 |
远程利用 |
影响范围 |
||
攻击复杂度 |
用户交互 |
||
PoC/EXP |
在野利用 |
0x01 漏洞详情
Apache Avro 是一个数据序列化系统,可以将数据结构或对象转化成便于存储或传输的格式。Avro-rs是用于在Rust中使用Apache Avro的库。
8月8日,Apache发布安全公告,修复了Apache Avro-rs中的一个整数溢出漏洞(CVE-2022-36125),由于在Avro Rust SDK中读取损坏的.avro文件时会发生整数溢出,可能导致应用程序崩溃。
此外,Apache Avro-rs中还修复了如下两个漏洞,这些漏洞都影响了使用0.14.0之前的Apache Avro Rust SDK(以前称为Avro-rs)的Rust应用程序:
1.Apache Avro-rs拒绝服务漏洞(CVE-2022-35724,高危):在Avro Rust SDK中读取数据时,可能导致Reader无休止地循环,耗费CPU,最终导致拒绝服务。
2.Apache Avro-rs内存过度消耗漏洞(CVE-2022-36124,中危):Avro Rust SDK中存在内存过度消耗问题,Reader 可能会消耗超出允许限制的内存,从而导致内存不足。
影响范围
Apache Avro-rs版本 < 0.14.0
0x02 安全建议
0x03 参考链接
0x04 版本信息
版本 |
日期 |
修改内容 |
V1.0 |
2022-08-09 |
首次发布 |
0x05 附录
原文始发于微信公众号(维他命安全):【漏洞通告】Apache Avro-rs整数溢出漏洞(CVE-2022-36125)
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论