CVE-2026-8212OSGeo GDAL 3.13.0dev-4及之前版本中存在堆缓冲区溢出漏洞。该漏洞位于frmts/hdf4/hdf-eos/SWapi.c文件的SWSDfldsrch函数中。攻击者通过本地访问并进行特定的恶意操控,可触发该漏洞,导致堆缓冲区溢出。此漏洞已被公开披露并存在可利用的代码,可能影响系统的机密性、完整性和可用性。
该漏洞源于SWapi.c文件中的SWSDfldsrch函数未对输入数据进行正确的边界检查。当处理特制的HDF-EOS文件或数据时,攻击者可以构造恶意的输入数据,导致函数在向堆缓冲区写入数据时超出预分配的边界。由于攻击向量为本地(AV:L)且需要低权限(PR:L),攻击者需在本地系统上有执行代码的能力或诱导用户打开恶意文件。成功的利用可能导致拒绝服务、敏感信息泄露,或在特定条件下执行任意代码。