Wasmtime 资源管理错误漏洞

CNNVD-ID编号 CNNVD-202207-2138
CVE编号 CVE-2022-31146
发布时间 2022-07-21
更新时间 2022-07-22
漏洞类型 资源管理错误
漏洞来源 N/A
危险等级 N/A
威胁类型 N/A
厂 商 N/A

漏洞介绍

Wasmtime是一个字节码联盟项目,它是一个独立的仅用于 WebAssembly 和 WASI 的 wasm 优化运行时。 Wasmtime 0.37.0版本的代码生成器Cranelift存在资源管理错误漏洞,该漏洞源于其开发者使用引用类型的函数可能错误地缺少运行时垃圾回收 (GC) 所需的元数据。这意味着,如果 GC 在运行时发生,则收集器会错误地认为某些 Wasm 堆栈帧没有对垃圾回收值的实时引用,因此会回收并解除分配它们。然后,该函数随后可以继续使用这些值,从而导致以后使用后释放的错误。

漏洞补丁

目前厂商已发布升级了Wasmtime 资源管理错误漏洞的补丁,Wasmtime 资源管理错误漏洞的补丁获取链接: https://github.com/bytecodealliance/wasmtime/security/advisories/GHSA-5fhj-g3p3-pq9g

参考网址

受影响实体

  • 暂无

信息来源