注目★★★★★GitHub Advisory
pillow-heif、画像エンコード時の整数オーバーフロー脆弱性が GHSA 公開
30秒で把握
- 1pillow-heif のエンコード時バッファ検証で整数オーバーフロー、バウンドチェック回避可能
- 2ヒープメモリ漏洩による情報開示またはプロセスクラッシュ、デフォルト設定で発動
- 3該当バージョン確認と実装部分 (stride_in × height 計算) のリスク評価を実施すべき
要約
pillow-heif の画像エンコード処理に整数オーバーフロー脆弱性が存在し、攻撃者が大きな画像サイズを指定してバウンドチェックを回避できる。ヒープメモリを読み取られサーバ情報が漏洩したり、プロセスがクラッシュしたりする可能性がある。デフォルト設定で発動するため、特別な設定は不要。バッファ検証の 32 ビット整数乗算が INT_MAX を超える場合にゼロにラップアラウンドし、64 ビット型の `buffer.len` との比較で不正に合格する。
あなたへの影響
pillow-heif を画像変換や Web サーバ処理に組み込んでいるチームは。
推奨:本脆弱性への対応状況 (パッチリリース待ち・回避策の可否) をベンダ確認後、リスク評価と更新スケジュール立案を急ぐ必要がある。