CVE编号
CVE-2020-5235利用情况
暂无补丁情况
N/A披露时间
2020-02-04漏洞描述
在0.4.1、0.3.9.5和0.2.9.4之前,Nanopb中存在潜在的可利用的内存不足情况。当用PB_ENABLE_MALLOC编译nanopb时,要解码的消息包含重复的字符串,字节或消息字段,并且在扩展数组nanopb最终可能会对来自未初始化的内存。根据平台的不同,这可能导致崩溃或进一步的内存损坏,在某些情况下可能会被利用。此问题已在nanopb-0.4.1,nanopb-0.3.9.5,nanopb-0.2.9.4中修复。解决建议
建议您更新当前系统或软件至最新版,完成漏洞的修复。
参考链接 |
|
---|---|
https://github.com/nanopb/nanopb/commit/45582f1f97f49e2abfdba1463d1e1027682d9856 | |
https://github.com/nanopb/nanopb/commit/7b396821ddd06df8e39143f16e1dc0a4645b89a3 | |
https://github.com/nanopb/nanopb/commit/aa9d0d1ca78d6adec3adfeecf3a706c7f9df81f2 | |
https://github.com/nanopb/nanopb/security/advisories/GHSA-gcx3-7m76-287p |
受影响软件情况
# | 类型 | 厂商 | 产品 | 版本 | 影响面 | ||||
1 | |||||||||
---|---|---|---|---|---|---|---|---|---|
运行在以下环境 | |||||||||
应用 | nanopb_project | nanopb | * |
Up to (excluding) 0.2.9.4 |
|||||
运行在以下环境 | |||||||||
应用 | nanopb_project | nanopb | * |
From (including) 0.3.0 |
Up to (excluding) 0.3.9.5 |
||||
运行在以下环境 | |||||||||
应用 | nanopb_project | nanopb | * |
From (including) 0.4.0 |
Up to (excluding) 0.4.1 |
- 攻击路径 网络
- 攻击复杂度 低
- 权限要求 无
- 影响范围 未更改
- 用户交互 无
- 可用性 高
- 保密性 高
- 完整性 高
还没有评论,来说两句吧...