Podatności w oprogramowaniu GNU Bison

cert.pl 2 miesięcy temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu GNU Bison i koordynował proces ujawniania informacji.

Podatność CVE-2026-56389: Oprogramowanie GNU Bison umożliwia wykonanie dowolnego zewnętrznego programu podczas generowania raportów HTML z powodu nieprawidłowej obsługi zmiennych konfiguracyjnych zdefiniowanych w gramatyce. Plik gramatyki może nadpisać plik wykonywalny używany w kroku transformacji XML do HTML dzięki %define tool.xsltproc, który jest akceptowany bez żadnych ograniczeń i przekazywany bezpośrednio do execvp(). Uruchomienie bison --html na dostarczonej przez atakującego gramatyce umożliwia wykonanie dowolnego programu z uprawnieniami procesu Bison.

Podatność ta została naprawiona w commicie 3169c1e7a2c6acc4c59dfcf8b089896d6881925b.

Podatność CVE-2026-56390: GNU Bison nieprawidłowo obsługuje ścieżki wyjściowe zdefiniowane w gramatyce. Dyrektywy gramatyki takie jak %output i %header umożliwiają określanie ścieżek plików, które są akceptowane bez ograniczeń i nadpisują opcje wyjściowe dostarczone przez wywołującego. Podczas przetwarzania gramatyki dostarczonej przez atakującego, takie zachowanie umożliwia kierowanie wygenerowanych plików do dowolnych zapisywalnych lokalizacji w systemie plików, potencjalnie nadpisując istniejące pliki dostępne dla procesu Bison.

Podatność ta została naprawiona w commicie 8d101c19d4d9aaedf83a448c925513742d4efcf0.

Opiekunowie tego projektu zostali poinformowani o podatnościach, jednakże nie potwierdzili zakresu podatnych wersji. Wersja 3.8.2 została przetestowana i potwierdzona jako podatna, inne wersje nie były testowane, ale mogą również być podatne.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.

Idź do oryginalnego materiału