注目★★★★★JVN
nothingsの「stb TrueType」ライブラリにヒープオーバーフロー脆弱性
30秒で把握
- 1nothings の stb TrueType ライブラリにヒープバッファオーバーフロー脆弱性が発見・CERT/CC がアドバイザリを公表
- 2フォント処理時のメモリ管理不備が原因・当該ライブラリを組み込むアプリケーションが影響対象
- 3CERT/CC アドバイザリを確認し、修正版への更新または緩和策の実装を検討
要約
nothings の stb TrueType ライブラリにヒープベースのバッファオーバーフロー脆弱性が報告された。CERT/CC がアドバイザリを公表し、当該ライブラリを使用するアプリケーションに影響を与える可能性がある。この脆弱性は TrueType フォント処理時のメモリ管理不備に由来する。
あなたへの影響
TrueType フォント処理を行うアプリケーション開発チームは。
推奨:当該ライブラリの使用状況を確認し、CERT/CC アドバイザリで提供される修正情報の適用を検討すべき。