CVE-2020-35635: falha crítica em CGAL Project
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Uma falha no código de análise de formas 3D da CGAL permite que atacantes criem um arquivo malicioso que faz o programa ler memória de forma incorreta e interpretar dados de forma errada, potencialmente permitindo a execução de código arbitrário.
Uma vulnerabilidade de leitura fora dos limites em Nef_S2/SNC_io_parser.h (read_sface/store_sm_boundary_item) permite confusão de tipos ao analisar arquivos de entrada de polígonos especialmente construídos. O vetor de ataque é baseado em arquivo; a exploração requer que a vítima abra um arquivo malicioso com software dependente de CGAL, resultando em vazamento de memória e possível execução de código arbitrário.