Vulnerabilidad en Blurhash en Rust (CVE-2023-42447)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/09/2023
Última modificación:
22/09/2023
Descripción
blurhash-rs es una implementación pura de Blurhash en Rust, un software para codificar imágenes en cadenas ASCII que se pueden convertir en un degradado de colores que representan la imagen original. En la versión 0.1.1, el código de análisis de Blurhash puede entrar en pánico debido a múltiples accesos fuera de límites protegidos contra pánico en entradas que no son de confianza. En una implementación típica, esto puede desencadenarse al alimentar un blurhashes creado con fines malintencionados a través de la red. Estos pueden incluir cadenas compatibles con UTF-8 que contienen caracteres UTF-8 de varios bytes. Hay un parche disponible en la versión 0.2.0, que requiere la intervención del usuario debido a una ligera rotación de API. No hay workarounds conocidos disponibles.
Impacto
Puntuación base 3.x
7.50
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:whisperfish:blurhash-rs:0.1.1:*:*:*:*:rust:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página