
CVE-2026-29628에 대한 개념 증명(PoC)으로, tinyobjloader의 실험적 파서에서 발생하는 스택 기반 버퍼 오버플로우를 다루며, ASan/UBSan 재현 및 수정 참조를 포함합니다.
https://github.com/tinyobjloader/tinyobjloader 의 스택 기반 버퍼 오버플로로, 실험적 버전에만 영향을 미치며 예기치 않은 결과를 초래할 수 있습니다.
tinyobjloader는 커밋 d56555b까지의 모든 버전에서 영향을 받습니다.
수정 사항은 다음에서 제안되었습니다:
386b73bb8c1a855236beb73b11f45f7feac4e03a저장소:
이 문제는 AddressSanitizer에서 tinyobj_opt::LoadMtl의 스택 버퍼 오버플로로 재현 가능하며, 과도하게 큰 이 고정 크기 로컬 버퍼 에 기록됩니다.
newmtl 토큰namebufAddressSanitizer 및 UndefinedBehaviorSanitizer를 활성화하여 개념 증명을 빌드합니다:
clang++ -std=c++17 -O1 -g -fsanitize=address,undefined -fno-omit-frame-pointer \
-I./tinyobjloader \
-I./tinyobjloader/experimental \
poc.cpp -o poc