Kwetsbaarheid in Python-bibliotheken lzma, bz2 en gzip, die mogelijk kan leiden tot code-uitvoering

In de CPython-leveringen van de klassen voor het uitpakken van gecomprimeerde gegevens in de formaten lzma, bz2 en gzip (lzma.LZMADecompressor, bz2.BZ2Decompressor en gzip.GzipFile) is een kwetsbaarheid ontdekt (CVE-2026-6100) die leidt tot toegang tot geheugen na het vrijgeven ervan. Het probleem heeft een kritieke gevaarclassificatie gekregen (9,1 uit 10) — in het geval van succesvolle exploitatie kan de kwetsbaarheid leiden tot gegevenslekken uit het procesgeheugen of de uitvoering van de aanvaller's code bij het uitpakken van speciaal samengestelde gegevens. Een oplossing is voorlopig beschikbaar in de vorm van een patch.

Het probleem doet zich voor na het beƫindigen van de geheugenallocatie door een fout die optreedt bij een gebrek aan geheugen (voor succesvolle exploitatie van de kwetsbaarheid moet de aanvaller voorwaarden creƫren voor het uitputten van het beschikbare procesgeheugen). Toegang tot al vrijgegeven geheugen komt voor in applicaties die een objectexemplaar hergebruiken na het terugkeren van een fout tijdens het uitpakken. Applicaties die bij elke aanroep een nieuw objectexemplaar aanmaken, zijn niet kwetsbaar.

Bron: opennet.ru

Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster