V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-11403
ANC
Средний

Существует ошибка чтения/записи за границами в LibJXL версий до коммита 9cc451b91b74ba470fd72bd48c121e9f33d24c99. Декодер JPEG, используемы…

CVSS
6.9
Средний
EPSS
0.01
p45
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Существует ошибка чтения/записи за границами в LibJXL версий до коммита 9cc451b91b74ba470fd72bd48c121e9f33d24c99. Декодер JPEG, используемый кодировщиком JPEG XL при перекомпрессии JPEG (т.е. при использовании JxlEncoderAddJPEGFrame для ненадежных входных данных), неправильно проверяет границы при наличии неполных кодов. Это может привести к записи за границами. В jpegli, который выпущен как часть того же проекта, присутствует та же уязвимость. Однако соответствующий буфер является частью более крупной структуры, и код не делает никаких предположений о значениях, которые могут быть перезаписаны. Однако проблема может привести к тому, что jpegli будет считывать неинициализированную память или адреса функций.

Теги · CWE
Удалённый запуск кода
CWE-125
CAPEC-540
Затронутые продукты
Libjxl < 0.8.4
Вектор CVSS
CVSS:4.0/AV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: H
Высокая (H)
Требования к атаке
AT: P
Present
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: P
Passive
Конфиденциальность уязвимой системы
VC: H
Высокое (H)
Целостность уязвимой системы
VI: N
Отсутствует (N)
Доступность уязвимой системы
VA: N
Отсутствует (N)
Конфиденциальность последующей системы
SC: H
Высокое (H)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.006 · p45
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
jpeg-xlОтслеживается
jpeg-xlОтслеживается
jpeg-xlОтслеживается
jpeg-xlОтслеживается
jpeg-xlОтслеживается
libjxl*Отслеживается
Источники данных
ANC
AST
DEB
CVE
UBU
Связанные уязвимости