Vundebleco en la libjpeg-turbo biblioteko

В libjpeg-turbo, biblioteko por kodi kaj malkodi JPEG-bildojn, identigita vundebleco (CVE-2019-2201), kondukante al entjera superfluo kaj posta korupto de la amasenhavo dum prilaborado de JPEG-dosieroj laŭ certa maniero. Eble, la vundebleco ne ekskludas la eblecon krei ekspluatadon por organizi kodan ekzekuton sur la sistemo (la atako postulas prilaboradon de tre granda bildo kun rezolucio de 26755 x 26755).

Problemo sen nenecesa publikeco fiksita en eldono 2.0.3, sed ŝajne eliminita ne tute kaj aldonaj atakvektoroj restas. En distribuoj la problemo restas nekorektita (Debian, SUSE/malfermuSUSE, RELO, Fedora, ubuntu).

fonto: opennet.ru

Aldoni komenton