CVE-2022-31630
Leitura fora dos limites devido a validação de entrada insuficiente em imageloadfont()
- Publicado
- 14 de nov. de 2022
- Atualizado
- 3 de ago. de 2024
- Atribuindo CNA
- php
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:HBaixo · próximos 30 dias
- Percentil
- 82,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Em versões do PHP anteriores a 7.4.33, 8.0.25 e 8.1.12, ao usar a função imageloadfont() na extensão gd, é possível fornecer um arquivo de fonte especialmente criado, de modo que, se a fonte carregada for usada com a função imagechar(), a leitura fora do buffer alocado será utilizada. Isso pode levar a falhas (crashs) ou à divulgação de informações confidenciais.
Fontes
2Exploit de prova de conceito para CVE-2022-31630, uma vulnerabilidade de leitura fora dos limites na função imageloadfont() da extensão GD do PHP, afetando PHP 7.4.x antes de 7.4.33.
Prova de conceito de exploit para CVE-2022-31630, uma vulnerabilidade de leitura fora dos limites na extensão GD do PHP. Demonstra falha e divulgação de memória em versões afetadas do PHP. Inclui laboratório baseado em Docker para testes seguros.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.