Schwachstelle in der Bibliothek libjpeg-turbo

Im libjpeg-turbo, einer Bibliothek zum Kodieren und Dekodieren von Bildern im JPEG-Format, entdeckt Schwachstelle (CVE-2019-2201), was zu einem Ganzzahlenüberlauf und anschließend zu einer Beschädigung des Heap-Inhalts führt, wenn auf bestimmte Weise formatierte JPEG-Dateien verarbeitet werden. Potenziell bietet die Schwachstelle die Möglichkeit, einen Exploit zu erstellen, um die Ausführung von Code im System zu ermöglichen (für den Angriff ist die Verarbeitung eines sehr großen Bildes mit einer Auflösung von 26755 x 26755 erforderlich).

Problem ohne unnötige Bekanntmachung 21. November in Version 2.0.3, aber anscheinend behoben nicht vollständig und zusätzliche Angriffsvektoren bleiben bestehen. In den Distributionen bleibt das Problem ungeklärt (Debian, SUSE\/openSUSE, RHEL, Fedora, Ubuntu).

Quelle: opennet.ru

60GB SSD 8Gb DDR4