V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-31146
DEB
Высокий

Wasmtime — это автономная среда выполнения для WebAssembly. В генераторе кода Wasmtime, Cranelift, есть ошибка, из-за которой в функциях, и…

CVSS
8.8
Высокий
EPSS
0.01
p52
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

Wasmtime — это автономная среда выполнения для WebAssembly. В генераторе кода Wasmtime, Cranelift, есть ошибка, из-за которой в функциях, использующих типы ссылок, может отсутствовать метаинформация, необходимая для сборки мусора во время выполнения. Это означает, что если сборка мусора происходит во время выполнения, то проход сборки мусора ошибочно сочтет, что эти функции не имеют активных ссылок на значения, собранные сборщиком мусора, возвращая их и освобождая. Затем функция продолжит использовать значения, предполагая, что они не были собраны сборщиком мусора, что впоследствии приведет к использованию после освобождения. Эта ошибка была внесена при переходе на распределитель регистров `regalloc2`, который произошел в выпуске Wasmtime 0.37.0 2022-05-20. Эта ошибка была исправлена, и пользователям следует обновиться до Wasmtime версии 0.38.2. Смягчить последствия этой проблемы можно, отключив предложение типов ссылок, передав `false` в `wasmtime::Config::wasm_reference_types` или понизив версию до Wasmtime 0.36.0 или более ранней.

Теги · CWE
Удалённый запуск кода
CWE-416
Затронутые продукты
FirefoxFirefoxFirefoxFirefoxFirefoxFirefoxFirefoxFirefoxFirefoxMozjs38Mozjs52Mozjs52Mozjs68Mozjs78Mozjs78Mozjs78Mozjs91Rust-wasmtimeThunderbirdThunderbird
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.008 · p52
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
firefoxОтслеживается
firefoxОтслеживается
firefoxОтслеживается
firefoxОтслеживается
firefoxОтслеживается
firefoxОтслеживается
firefoxОтслеживается
firefoxОтслеживается
firefoxОтслеживается
mozjs38Отслеживается
mozjs52Отслеживается
mozjs52Отслеживается
mozjs68Отслеживается
mozjs78Отслеживается
mozjs78Отслеживается
mozjs78Отслеживается
mozjs91Отслеживается
rust-wasmtimeОтслеживается
thunderbirdОтслеживается
thunderbirdОтслеживается
Показаны первые 20 из 29
Источники данных
DEB
CVE
UBU