You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CentOS 7上pillow使用的libwebp是否受CVE-2020-36328漏洞影响

漏洞检测结果差异及漏洞属性解答

两款扫描器结果准确性判定

Rapid7的检测结果准确,Nessus属于漏报,具体原因如下:

  • 你环境中安装的libwebp-0:0.3.0-7.el7.x86_64属于CVE-2020-36328的受影响版本范围,Rapid7的检测逻辑是直接匹配系统内置libwebp库的版本,判定逻辑符合漏洞的根本影响范围,因此结果正确。
  • Nessus未检出是因为你调用的对应CESA-2021:2328插件的检测逻辑仅覆盖qt5-qtimageformats包关联的libwebp依赖场景,你的环境中libwebp由python-pillow调用,未触发该插件的匹配规则,属于插件覆盖场景不全导致的漏报,不代表漏洞不存在。

漏洞关联属性说明

CVE-2020-36328是libwebp独立库本身的漏洞:

该漏洞为libwebp 1.0.2之前版本内置的解码逻辑存在的堆缓冲区溢出问题,漏洞根源在libwebp库本身,和上层调用的软件包无关。只要系统中安装了受影响版本的libwebp库,任何调用该库的上层软件(包括但不限于qt5-qtimageformats、python-pillow等)都存在触发该漏洞的风险,并非仅关联特定上层软件包。


内容的提问来源于stack exchange,提问作者vx3r

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.07 02:06:03