V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2025-53901
ANC
Низкий

В Wasmtime, среде выполнения для WebAssembly, выявлена уязвимость, связанная с реализацией набора функций WASIp1. Злоумышленник может спров…

CVSS
3.5
Низкий
EPSS
0.00
p21
Опубликовано
2025-01-01
Обновлено
2025-01-01
Описание

В Wasmtime, среде выполнения для WebAssembly, выявлена уязвимость, связанная с реализацией набора функций WASIp1. Злоумышленник может спровоцировать панику в хост-приложении, используя специально сформированные вызовы функций fd_renumber и path_open. Это может привести к отказу в обслуживании, но не позволяет WebAssembly выйти за пределы песочницы или вызвать повреждение памяти. Технические детали: паника происходит из-за повреждения состояния в fd_renumber, что приводит к сбою при последующем открытии файлового дескриптора. Для эксплуатации требуется возможность открыть файловый дескриптор и вызвать fd_renumber с определенными аргументами. Патчи доступны в версиях 24.0.4, 33.0.2 и 34.0.2. В качестве обходного пути можно использовать компоненты или не предоставлять доступ к созданию файловых дескрипторов. Источники: - [1] https://github.com/bytecodealliance/wasmtime/security/advisories/GHSA-fm79-3f68-h2fc - [2] https://docs.wasmtime.dev/security-what-is-considered-a-security-vulnerability.html - [3] https://docs.wasmtime.dev/stability-release.html - [4] https://github.com/WebAssembly/WASI/blob/e1aa1cae4dda4c1f70f23fe11e922aae92f240a8/legacy/preview1/witx/wasi_snapshot_preview1.witx#L245-L260 - [5] https://github.com/bytecodealliance/wasmtime/blob/037a6edadbc225decbea00a551aabf04203717d9/crates/wasi/src/preview1.rs#L1824-L1836

Теги · CWE
CWE-672
Затронутые продукты
Wasmtime < 24.0.4Wasmtime 33.0.0–33.0.2Wasmtime 34.0.0–34.0.2
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:N/A:L
Хронология
2025-01-01
Опубликована
2025-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: N
Отсутствует (N)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: L
Низкое (L)
Индикаторы эксплуатации
EPSS
0.003 · p21
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
rust-wasmtimeОтслеживается
rust-wasmtimeОтслеживается
rust-wasmtimeОтслеживается
wasmtime*Отслеживается
Источники данных
ANC
DEB
CVE
UBU