Henry Spencerの正規表現ライブラリーにヒープオーバーフローの脆弱性を確認

  • 元記事:Henry Spencer regular expressions (regex) library contains a heap overflow vulnerability
  • HP:お客様情報の紛失に関するお詫びとお知らせ
  • 発表日時 2015/3/16

    Henry Spencerの正規表現ライブラリーにヒープベースバッファオーバーフローの脆弱性が確認された。影響を受けるのはHenry Spencerの正規表現Cライブラリーの32bit版で、ヒープベースバッファオーバーフローの脆弱性が含まれる。正規表現文字列を保持する変数lenを使用して乗算や加算することでオーバーフローを引き起こす可能性があり、悪用されるとメモリ内のデータを改ざんされ、最悪の場合には任意のコードが実行される恐れがある。解決策として、ベンダーが公開している情報を元にアップデートを行うよう呼びかけている。