Kitty는 크로스 플랫폼 GPU 기반 터미널입니다. 버전 0.46.2 이하에는 터미널의 표준 입력에 쓸 수 있는 모든 프로세스가 고양이를 즉시 충돌시킬 수 있도록 하는 load_image_data()의 힙 버퍼 오버플로가 포함되어 있습니다. 이 취약점은 페이로드가 초기 버퍼 용량의 두 배를 초과하는 PNG 형식 선언(f=100)이 포함된 단일 APC 그래픽 프로토콜 명령에 의해 발생합니다. 오버플로는 길이와 내용 모두에서 공격자가 제어하므로 DoS가 발생하고 잠재적으로 RCE 자체로 에스컬레이션됩니다.
Kitty는 크로스 플랫폼 GPU 기반 터미널입니다. 버전 0.46.2 이하에는 터미널의 표준 입력에 쓸 수 있는 모든 프로세스가 고양이를 즉시 충돌시킬 수 있도록 하는 load_image_data()의 힙 버퍼 오버플로가 포함되어 있습니다. 이 취약점은 페이로드가 초기 버퍼 용량의 두 배를 초과하는 PNG 형식 선언(f=100)이 포함된 단일 APC 그래픽 프로토콜 명령에 의해 발생합니다. 오버플로는 길이와 내용 모두 공격자가 제어하므로 DoS가 발생하고 잠재적으로 RCE 자체로 확대됩니다. 이 문제는 버전 0.47.0에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 75.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 90.00 |
VPI 공식 vpi-v1 기준