iccDEV Undefined Behavior (UB) and Out of Memory in CIccProfile::LoadTag()
A biblioteca iccDEV para perfis de cor nas versões 2.3.1.1 e anteriores tem falhas na manipulação de memória que podem causar travamentos ou comportamentos impredizíveis ao processar arquivos de perfil ICC malformados. Essas vulnerabilidades podem ser exploradas por atacantes que distribuem arquivos de perfil de cor especialmente preparados.
A função CIccProfile::LoadTag() em iccDEV ≤2.3.1.1 contém leitura fora dos limites (CWE-125) e transbordamento de inteiros (CWE-190) levando a comportamento indefinido e esgotamento de memória. O vetor de ataque envolve fornecimento de arquivos ICC maliciosos; sem autenticação necessária. O impacto inclui negação de serviço e possível divulgação de informações.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →