脆弱性概要 パッケージ内に、無限ループ/サービス停止(DoS)脆弱性が2件発見されました。これらの脆弱性は、それぞれ HEIF および JXL 画像パース処理コードと、ICNS コードパスに存在します。 影響範囲 脆弱性 ID 1:少なくともバージョン 2.0.2 までのすべてのバージョンに影響しています(現時点では未修正)。 脆弱性 ID 2:同様に、少なくともバージョン 2.0.2 までのすべてのバージョンに影響しています(現時点では未修正)。 修正方針 脆弱性 ID 1: - JXL 画像パース処理コード内の 関数において、無限ループが発生する可能性があります。 - HEIF 画像パース処理コード内の 関数において、無限ループが発生する可能性があります。 - 特定の条件下で無限ループに入らないよう、これらの関数のロジックを検証し、修正する必要があります。 脆弱性 ID 2: - ICNS コードパス内の ループにおいて、無限ループが発生する可能性があります。 - 特定の条件下で無限ループに入らないよう、このループ内のロジックを検証し、修正する必要があります。 PoC コード 脆弱性 ID 1 の PoC コード 脆弱性 ID 2 の PoC コード まとめ これらの2つの脆弱性はいずれも無限ループを引き起こす可能性があり、結果としてサービス停止(DoS)攻撃が発生する恐れがあります。システムの安全性を確保するため、これらの脆弱性の早期修正が必要です。