Wasmtime 资源管理错误漏洞

admin 2022-10-10 14:59:20 CNNVD漏洞 来源:ZONE.CI 全球网 0 阅读模式

漏洞信息详情

Wasmtime 资源管理错误漏洞

  • CNNVD编号:CNNVD-202207-2138
  • 危害等级: 高危
  • CVE编号: CVE-2022-31146
  • 漏洞类型: 资源管理错误
  • 发布时间: 2022-07-21
  • 威胁类型: 远程
  • 更新时间: 2022-07-28
  • 厂        商:
  • 漏洞来源:

漏洞简介

Wasmtime是一个字节码联盟项目,它是一个独立的仅用于 WebAssembly 和 WASI 的 wasm 优化运行时。

Wasmtime 0.37.0版本的代码生成器Cranelift存在资源管理错误漏洞,该漏洞源于其开发者使用引用类型的函数可能错误地缺少运行时垃圾回收 (GC) 所需的元数据。这意味着,如果 GC 在运行时发生,则收集器会错误地认为某些 Wasm 堆栈帧没有对垃圾回收值的实时引用,因此会回收并解除分配它们。然后,该函数随后可以继续使用这些值,从而导致以后使用后释放的错误。

漏洞公告

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:

https://github.com/bytecodealliance/wasmtime/security/advisories/GHSA-5fhj-g3p3-pq9g

参考网址

来源:MISC

链接:https://github.com/bytecodealliance/wasmtime/

来源:CONFIRM

链接:https://github.com/bytecodealliance/wasmtime/security/advisories/GHSA-5fhj-g3p3-pq9g

来源:MISC

链接:https://github.com/WebAssembly/reference-types

来源:cxsecurity.com

链接:https://cxsecurity.com/cveshow/CVE-2022-31146/

受影响实体

    暂无


补丁

  • Wasmtime 资源管理错误漏洞的修复措施

weinxin
特别声明
本站(ZONE.CI)所有文章仅供技术研究,若将其信息做其他用途,由用户承担全部法律及连带责任,本站不承担任何法律及连带责任,请遵守中华人民共和国安全法.
评论:0   参与:  0