脆弱性情報
高度な大規模言語モデル技術を使用していますが、出力には不正確または古い情報が含まれる可能性があります。Shenlongはデータの正確性を確保するよう努めていますが、実際の状況に基づいて検証・判断してください。
脆弱性タイトル
ngtcp2 has a qlog transport parameter serialization stack buffer overflow
脆弱性説明
ngtcp2 is a C implementation of the IETF QUIC protocol. In versions prior to 1.22.1, ngtcp2_qlog_parameters_set_transport_params() serializes peer transport parameters into a fixed 1024-byte stack buffer without bounds checking. When qlog is enabled, a remote peer can send sufficiently large transport parameters during the QUIC handshake to cause writes beyond the buffer boundary, resulting in a stack buffer overflow. This affects deployments that enable the qlog callback and process untrusted peer transport parameters. This issue has been fixed in version 1.22.1. If developers are unable to immediately upgrade, they can disable the qlog on client.
CVSS情報
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
脆弱性タイプ
栈缓冲区溢出
脆弱性タイトル
ngtcp2 安全漏洞
脆弱性説明
ngtcp2是ngtcp2开源的一个库。 ngtcp2 1.22.1之前版本存在安全漏洞,该漏洞源于启用qlog时,ngtcp2_qlog_parameters_set_transport_params函数将传输参数序列化到固定大小的栈缓冲区时未进行边界检查,可能导致栈缓冲区溢出。
CVSS情報
N/A
脆弱性タイプ
N/A