CVE-2025-47436: C++ LZO解凍処理中のヒープバッファオーバーフローの発生可能性 日付: 2025-05-13 深刻度: 中 ベンダー: The Apache Software Foundation 影響を受けるバージョン: Apache ORC 1.8.8 以前 Apache ORC 1.9.0 から 1.9.5 Apache ORC 2.0.0 から 2.0.4 Apache ORC 2.1.0 から 2.1.1 説明: ORCのC++ LZO解凍ロジックに脆弱性が確認されました。特に作成された不正なORCファイルを扱う際、解凍プログラムが250バイトのバッファを割り当てた後、そこに295バイトのコピーを試みることになります。この動作により、解凍時の入力バッファ境界の検証不足によりメモリ破損が発生します。 この問題はORC-1879として追跡されています。 緩和策: 1.8.9、1.9.6、2.0.5、および 2.1.2にアップグレードする 謝辞: この問題はJason Villalunaによって発見されました。 参照: Apache ORC security