QStringConverterには、スタックの変更を許可するコールバックとして無効なポインタが渡されており、CVE ID CVE-2024-33861が割り当てられました。
Qt自体はリモート攻撃の脆弱性を持っていませんが、QStringDecoderを直接または間接的に使用するアプリケーションは脆弱性を持つ可能性があります。これは、Qt 6.5.0〜6.5.5、6.6.x および 6.7.0に影響します。
この脆弱性が発生するには、以下の条件が満たされる必要があります。
Qtはこれらのコーデックを自動的に使用しないため、この脆弱性を引き起こすには、アプリケーションがQStringDecoderを使用する機能を実装する必要があります。
解決策:以下のパッチを適用するか、Qt 6.5.6またはQt 6.7.1にアップデートしてください。
パッチ: