Podatność w bibliotece simdjson

cert.pl 4 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w bibliotece simdjson i koordynował proces ujawniania informacji.

Podatność CVE-2026-8295: Podatność typu integer overflow w API kreatora dokumentów biblioteki simdjson umożliwia nieprawidłowe obliczenia rozmiaru bufora w funkcji string_builder::escape_and_append() podczas przetwarzania bardzo dużych ciągów wejściowych na platformach z ograniczoną szerokością typu size_t (np. kompilacje 32-bitowe). Przepełnienie może prowadzić do przydzielenia zbyt małego bufora, co skutkuje odczytami pamięci poza przydzielonym zakresem w procedurach SIMD i potencjalnie może powodować ujawnienie informacji, uszkodzenie pamięci lub wygenerowanie nieprawidłowego wyjścia w formacie JSON.

Podatność została naprawiona w wersji 4.6.4.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.

Idź do oryginalnego materiału