Podatność w kompilatorze 8cc

cert.pl 3 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w kompilatorze 8cc i koordynował proces ujawniania informacji.

Podatność CVE-2026-50643: W 8cc występuje podatność typu Out-of-Bounds Read z powodu niewłaściwej obsługi dyrektyw #line i znaczników linii GNU. Kompilator akceptuje kontrolowane przez atakującego metadane nazwy pliku i numeru linii, a następnie używa ich bez walidacji podczas dostępu do danych źródłowych. Przekazując nieprawidłowe lub zbyt duże numery linii, atakujący może wywołać odczyt spoza wyznaczonego zakresu pamięci i crash oprogramowania.

Twórca projektu został poinformowany o tej podatności, jednak nie udzielił informacji na temat szczegółów podatności ani zakresu wersji podatnych na atak. Wersja odpowiadająca commitowi b480958 została przetestowana i potwierdzona jako podatna, inne wersje nie były testowane, ale mogą również być podatne.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z AFINE Team.

Idź do oryginalnego materiału