CentOS 7上pillow使用的libwebp是否受CVE-2020-36328漏洞影响
漏洞检测结果差异及漏洞属性解答
两款扫描器结果准确性判定
Rapid7的检测结果准确,Nessus属于漏报,具体原因如下:
- 你环境中安装的
libwebp-0:0.3.0-7.el7.x86_64属于CVE-2020-36328的受影响版本范围,Rapid7的检测逻辑是直接匹配系统内置libwebp库的版本,判定逻辑符合漏洞的根本影响范围,因此结果正确。 - Nessus未检出是因为你调用的对应CESA-2021:2328插件的检测逻辑仅覆盖
qt5-qtimageformats包关联的libwebp依赖场景,你的环境中libwebp由python-pillow调用,未触发该插件的匹配规则,属于插件覆盖场景不全导致的漏报,不代表漏洞不存在。
漏洞关联属性说明
CVE-2020-36328是libwebp独立库本身的漏洞:
该漏洞为libwebp 1.0.2之前版本内置的解码逻辑存在的堆缓冲区溢出问题,漏洞根源在libwebp库本身,和上层调用的软件包无关。只要系统中安装了受影响版本的libwebp库,任何调用该库的上层软件(包括但不限于qt5-qtimageformats、python-pillow等)都存在触发该漏洞的风险,并非仅关联特定上层软件包。
内容的提问来源于stack exchange,提问作者vx3r
相关产品推荐
相关产品推荐

