Podatność w oprogramowaniu Carbone

cert.pl 1 miesiąc temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Carbone i koordynował proces ujawniania informacji.

Podatność CVE-2026-18929: Carbone jest podatny na atak typu Denial of Service (DoS) z powodu braku ochrony przed tzw. bombą dekompresyjną (ang. zip bomb) podczas przetwarzania plików . docx. Biblioteka wykorzystuje yazl do dekompresji archiwum ZIP bez weryfikacji rozmiarów poszczególnych wpisów, co pozwala atakującemu dostarczyć złośliwy plik .docx zawierający bombę dekompresyjną, która po rozpakowaniu osiąga znacznie większy rozmiar. Może to prowadzić do nadmiernego zużycia pamięci i awarii serwera aplikacji.

Problem został naprawiony w wersjach: 3.8.2, 4.26.3 oraz 5.4.4. Poprawka jest dostępna we wszystkich wariantach dystrybucji.

Podziękowania

Za zgłoszenie podatności dziękujemy Mikołajowi Dąbkowi oraz Kamilowi Soleckiemu.

Idź do oryginalnego materiału