CVE-2025-53367
ثغرة OOB-Write في MMRDecoder
- تم النشر
- 03/07/2025
- محدث
- 04/11/2025
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xمنخفض · الثلاثين يومًا القادمة
- المئوية
- 56.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
DjVuLibre هو تطبيق GPL لتنسيق DjVu، وهو تنسيق مركزي للويب لتوزيع المستندات والصور. قبل الإصدار 3.5.29، تتأثر طريقة MMRDecoder::scanruns بثغرة كتابة خارج الحدود (OOB-write)، لأنها لا تتحقق من بقاء المؤشر xr داخل حدود المخزن المؤقت المخصص. قد يؤدي ذلك إلى كتابة تتجاوز الذاكرة المخصصة، مما ينتج عنه حالة تلف في الكومة (heap corruption). ومن الممكن أيضًا حدوث قراءة خارج الحدود عبر pr لنفس السبب. تم إصلاح هذه المشكلة في الإصدار 3.5.29.
المصادر
2استغلال إثبات المفهوم لـ CVE-2025-53367، وهي ثغرة في مكتبة DjVuLibre. يوضح استغلال خطأ تلف الذاكرة في معالجة مستندات DjVu.
إثبات بسيط لـ CVE-2025-53367، يقوم بإنشاء ملف .djvu-file يؤدي إلى OOB-write في heap
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.