Asayomu Tech
注目★★★★★GitHub Advisory

Go の TIFF デコーダに DoS 脆弱性、小さな画像から大量データを復号

30秒で把握

  • 1golang.org/x/image/tiff に PackBits 復号の過度なリソース消費脆弱性・CVSS High
  • 2小さな細工画像から大量圧縮データを復号・メモリ枯渇によるサービス停止リスク
  • 3TIFF 処理を行う Go アプリは当該ライブラリのパッチ版を至急確認・更新検討

要約

golang.org/x/image/tiff の TIFF デコーダに、PackBits 圧縮データのサイズ制限がなく過度なリソース消費につながる脆弱性が報告された。攻撃者が細工した小さな画像ファイル (ピクセル幅・高さ・エンコードサイズとも小さい) を使い、デコーダに大量の圧縮データを復号させることで DoS を引き起こせる。CVSS 評価は High で、2026 年 7 月 2 日に NVD と GitHub Advisory Database で公開された。

あなたへの影響

golang.org/x/image を本番環境で使用するチームは、依存関係を確認し利用可能なパッチ版への更新を検討してください。

推奨:特に TIFF 形式のアップロード・変換処理を扱う場合、不正な画像ファイルの入力チェック強化が有効です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。