脆弱性の発見者:Cisco Talos の Lilith >_>
Cisco Talos はこのほど、OpenImageIO(画像処理ライブラリ)に 19 件の脆弱性を発見しました。これらの脆弱性は、機密情報の漏洩、サービス拒否、ヒープ バッファ オーバーフローを引き起こす可能性があり、コードが実行される恐れもあります。
OpenImageIO は、画像の変換や処理、比較に役立つ画像処理ライブラリです。AliceVision の 3D 処理ソフトウェア(Meshroom など)で利用されているライブラリであり、Photoshop の .psd ファイルを読み込むために Blender でも使用されています。
.tif、.psd、.dds などのファイルとメタデータを OpenImageIO が処理する方法に脆弱性があることが発見されました。
今回の脆弱性のいくつかは CVSS スコアが 9.8 点と評価されており、優先度が高く、任意のコードが実行される危険性があります。
- TALOS-2022-1626 (CVE-2022-41794)
- TALOS-2022-1630 (CVE-2022-38143)
- TALOS-2022-1634 (CVE-2022-41838)
- TALOS-2022-1636 (CVE-2022-41837)
- TALOS-2022-1633 (CVE-2022-41639)
- TALOS-2022-1628 (CVE-2022-41981)
TALOS-2022-1655(CVE-2022-43597 ~ CVE-2022-43598)は、複数のメモリ破損の脆弱性に関するものです。細工された ImageOutput オブジェクトが原因となって、任意のコードを実行される危険性があります。コード実行の脆弱性も複数存在し、TALOS-2022-1656(CVE-2022-43599 ~ CVE-2022-43602)で概説されています。攻撃者は、悪意のある入力を提供することによってこれらの脆弱性をエクスプロイトできます。
脆弱性のいくつかは、サービス拒否を引き起こす可能性があります。攻撃者は、悪意のある入力かファイルを提供することによってこれらの脆弱性をエクスプロイトできます。
- TALOS-2022-1632 (CVE-2022-41684)
- TALOS-2022-1635 (CVE-2022-41999)
- TALOS-2022-1652 (CVE-2022-43593)
- TALOS-2022-1653 (CVE-2022-43594-CVE-2022-43595)
- TALOS-2022-1657 (CVE-2022-43603)
以下のとおり、スコアが低めの CVE アドバイザリも確認しています。このうち 5 件は機密情報漏洩の脆弱性に関するものです。
- TALOS-2022-1627 (CVE-2022-41977)
- TALOS-2022-1629 (CVE-2022-36354)
- TALOS-2022-1631 (CVE-2022-41649)
- TALOS-2022-1643 (CVE-2022-41988)
- TALOS-2022-1651 (CVE-2022-43592)
- TALOS-2022-1654 (CVE-2022-43596)
Cisco Talos はシスコの脆弱性開示方針に準拠して OpenImageIO と協力し、今回の脆弱性が解決されたこと、および影響を受けた利用者向けにアップデートが提供されていることを確認しています。
影響を受ける製品(Project OpenImageIO master-branch-9aeece7a、v2.3.19.0 および v2.4.4.2)をお使いであれば、できるだけ早く更新することをお勧めします。Talos では、このバージョンの OpenImageIO が今回の脆弱性によってエクスプロイトされる可能性があることをテストして確認済みです。
今回発見された脆弱性に対するエクスプロイトを検出する Snort ルールは、60735 ~ 60736、60766 ~ 60767、60733 ~ 60734、60713 ~ 60720、60730 ~ 60731、60796 ~ 60799 です。今後、脆弱性に関する新たな情報が追加されるまでの間は、ルールが追加されたり、現行のルールが変更されたりする場合がありますのでご注意ください。最新のルールの詳細については、Firepower Management Center または Snort.org を参照してください。
本稿は 2022 年 12 月 22 日に Talos Group のブログに投稿された「Vulnerability Spotlight: OpenImageIO file processing issues could lead to arbitrary code execution, sensitive information leak and denial of service」の抄訳です。