Asayomu Tech
注目★★★★★GitHub Advisory

pillow-heif、画像エンコード時の整数オーバーフロー脆弱性が GHSA 公開

30秒で把握

  • 1pillow-heif のエンコード時バッファ検証で整数オーバーフロー、バウンドチェック回避可能
  • 2ヒープメモリ漏洩による情報開示またはプロセスクラッシュ、デフォルト設定で発動
  • 3該当バージョン確認と実装部分 (stride_in × height 計算) のリスク評価を実施すべき

要約

pillow-heif の画像エンコード処理に整数オーバーフロー脆弱性が存在し、攻撃者が大きな画像サイズを指定してバウンドチェックを回避できる。ヒープメモリを読み取られサーバ情報が漏洩したり、プロセスがクラッシュしたりする可能性がある。デフォルト設定で発動するため、特別な設定は不要。バッファ検証の 32 ビット整数乗算が INT_MAX を超える場合にゼロにラップアラウンドし、64 ビット型の `buffer.len` との比較で不正に合格する。

あなたへの影響

pillow-heif を画像変換や Web サーバ処理に組み込んでいるチームは。

推奨:本脆弱性への対応状況 (パッチリリース待ち・回避策の可否) をベンダ確認後、リスク評価と更新スケジュール立案を急ぐ必要がある。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。