- شناسه CVE-2025-48797 :CVE
- CWE-122 :CWE
- yes :Advisory
- منتشر شده: می 27, 2025
- به روز شده: می 28, 2025
- امتیاز: 7.3
- نوع حمله: Unknown
- اثر گذاری: Overflow
- حوزه: سیستمعاملها و اجزای کلیدی آن
- برند: Red Hat
- محصول: Linux
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch نشده
چکیده
آسیبپذیری CVE-2025-48797 از نوع سرریز بافر در Heap در تجزیهگر فرمت تصویری TGA نرمافزار GIMP شناسایی شده است. این آسیب پذیری زمانی رخ می دهد که فایل TGA دستکاریشده، توسط مهاجم باز شود. این موضوع ممکن است منجر به خرابی حافظه (Memory Corruption)، کرش کردن برنامه یا اجرای کد دلخواه شود.
توضیحات
چند آسیبپذیری در زمان پردازش فایلهای تصویری با فرمت TGA در نسخههای پیش از GIMP 3.0.0 شناسایی شده است. این آسیبپذیریها شامل دو مورد خواندن خارج از محدوده حافظه (Out-of-Bounds Read) و یک مورد سرریز بافر در Heap (Heap Buffer Overflow) هستند. در سناریوهای واقعی، اگر کاربر فایلی مخرب را باز کند، مهاجم میتواند از این آسیب پذیری ها برای اجرای کد دلخواه (Arbitrary Code Execution) سوءاستفاده کند. این آسیبپذیریها محرمانگی (Confidentiality)، یکپارچگی (Integrity) و در دسترسپذیری (Availability) سیستم را بهطور همزمان تهدید میکنند.
CVSS
Score | Severity | Version | Vector String |
7.3 | HIGH | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H |
لیست محصولات آسیب پذیر
Versions | Product |
All versions are affected | Red Hat Enterprise Linux 9 |
All versions are affected | Red Hat Enterprise Linux 8 |
All versions are unknown | Red Hat Enterprise Linux 7 |
All versions are unknown | Red Hat Enterprise Linux 6 |
نتیجه گیری
با توجه به شدت بالای(HIGH) این آسیبپذیری و امکان اجرای کد دلخواه توسط مهاجم از طریق فایل TGA مخرب، به کاربران توصیه میشود از باز کردن فایلهای ناشناس با این فرمت خودداری کرده و در انتظار انتشار پچ امنیتی باشند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-48797
- https://www.cvedetails.com/cve/CVE-2025-48797/
- https://access.redhat.com/security/cve/CVE-2025-48797
- https://bugzilla.redhat.com/show_bug.cgi?id=2368558
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-48797
- https://vuldb.com/?id.310375
- https://nvd.nist.gov/vuln/detail/CVE-2025-48797
- https://cwe.mitre.org/data/definitions/122.html