V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-35195
ANC
Средний

Wasmtime - это время выполнения для WebAssembly. До 24.0.7, 36.0.7, 42.0.2 и 43.0.1 реализация Wasmtime транскодирования строк между компон…

CVSS
6.1
Средний
EPSS
0.00
p11
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Wasmtime - это время выполнения для WebAssembly. До 24.0.7, 36.0.7, 42.0.2 и 43.0.1 реализация Wasmtime транскодирования строк между компонентами содержит ошибку, при которой обратное значение релока гостевого компонента не проверяется до того, как хозяин попытается записать через указатель. Это позволяет гостю заставить хоста писать произвольные транскодированные строочные байты в произвольное местоположение до 4GiB от основания линейной памяти. Эти записи на хосте могут поразить незапланированную память или могут повредить структуры данных хостов в зависимости от конфигурации Wasmtime. Wasmtime по умолчанию резервы 4GiB виртуальной памяти для линейной памяти гостя означают, что эта ошибка по умолчанию на хостах заставит хостов поразить ненанесенную карту памяти и прервать процесс из-за неисправности. Однако Wasmtime может быть настроен на то, чтобы зарезервировать меньше памяти для гостя и удалить все страницы охраны, поэтому некоторые конфигурации Wasmtime могут привести к повреждению данных за пределами линейной памяти гостя, таких как структуры данных хоста или линейные воспоминания других гостей. Эта уязвимость зафиксирована в пунктах 24.0.7, 36.0.7, 42.0.2 и 43.0.1.

Теги · CWE
Удалённый запуск кода
CWE-787
Затронутые продукты
Wasmtime < 24.0.7Wasmtime 25.0.0–36.0.7Wasmtime 37.0.0–42.0.2Wasmtime
Вектор CVSS
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:L/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требования к атаке
AT: P
Present
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Конфиденциальность уязвимой системы
VC: L
Низкое (L)
Целостность уязвимой системы
VI: L
Низкое (L)
Доступность уязвимой системы
VA: H
Высокое (H)
Конфиденциальность последующей системы
SC: N
Отсутствует (N)
Целостность последующей системы
SI: N
Отсутствует (N)
Доступность последующей системы
SA: N
Отсутствует (N)
Зрелость эксплойт-кода
E: X
Not Defined
Требование конфиденциальности
CR: X
Not Defined
Требование целостности
IR: X
Not Defined
Требование доступности
AR: X
Not Defined
Модифицированный вектор атаки
MAV: X
Not Defined
Модифицированная сложность атаки
MAC: X
Not Defined
Модифицированные требования к атаке
MAT: X
Not Defined
Модифицированные требуемые привилегии
MPR: X
Not Defined
Модифицированное взаимодействие с пользователем
MUI: X
Not Defined
Модифицированная конфиденциальность уязвимой системы
MVC: X
Not Defined
Модифицированная целостность уязвимой системы
MVI: X
Not Defined
Модифицированная доступность уязвимой системы
MVA: X
Not Defined
Модифицированная конфиденциальность последующей системы
MSC: X
Not Defined
Модифицированная целостность последующей системы
MSI: X
Not Defined
Модифицированная доступность последующей системы
MSA: X
Not Defined
s
S: X
X
au
AU: X
X
r
R: X
X
v
V: X
X
re
RE: X
X
u
U: X
X
Индикаторы эксплуатации
EPSS
0.002 · p11
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
rust-wasmtimeОтслеживается
rust-wasmtimeОтслеживается
wasmtime*Отслеживается
Источники данных
ANC
DEB
CVE