Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Blurhash en Rust (CVE-2023-42447)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
19/09/2023
Última modificación:
22/09/2023

Descripción

blurhash-rs es una implementación pura de Blurhash en Rust, un software para codificar imágenes en cadenas ASCII que se pueden convertir en un degradado de colores que representan la imagen original. En la versión 0.1.1, el código de análisis de Blurhash puede entrar en pánico debido a múltiples accesos fuera de límites protegidos contra pánico en entradas que no son de confianza. En una implementación típica, esto puede desencadenarse al alimentar un blurhashes creado con fines malintencionados a través de la red. Estos pueden incluir cadenas compatibles con UTF-8 que contienen caracteres UTF-8 de varios bytes. Hay un parche disponible en la versión 0.2.0, que requiere la intervención del usuario debido a una ligera rotación de API. No hay workarounds conocidos disponibles.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:whisperfish:blurhash-rs:0.1.1:*:*:*:*:rust:*:*