CVE-2021-41160
Vérifications de région inappropriées dans FreeRDP permettant une écriture hors limites en mémoire
- Publié
- 21 oct. 2021
- Mise à jour
- 3 nov. 2025
- Attribution de CNA
- GitHub_M
- Preuve observée
- 5 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 75,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
FreeRDP est une implémentation libre du protocole Remote Desktop Protocol (RDP), publiée sous licence Apache. Dans les versions concernées, un serveur malveillant pourrait déclencher des écritures hors limites dans un client connecté. Les connexions utilisant GDI ou SurfaceCommands pour envoyer des mises à jour graphiques au client pourraient envoyer des rectangles de largeur/hauteur `0` ou hors limites pour déclencher des écritures hors limites. Avec une largeur ou une hauteur `0`, l'allocation mémoire sera `0`, mais l'absence de vérifications des limites permet d'écrire sur le pointeur dans cette région (non allouée). Ce problème a été corrigé dans FreeRDP 2.4.1.
Sources
1- CVE-2021-41160Informationnel
FreeRDP est une implémentation libre du protocole Remote Desktop Protocol (RDP), publiée sous licence Apache. Dans les versions concernées, un serveur malveillant pourrait déclencher des écritures hors limites dans un client connecté. Les connexions utilisant GDI ou SurfaceCommands pour envoyer des mises à jour graphiques au client pourraient envoyer une largeur/hauteur de `0` ou hors du projet CVE par @Sn0wAlice
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.