Leidub haavatavust libpng-s, mis võib põhjustada puhverülekande, kui töödeldakse PNG pilte.

Libpng 1.6.51 raalise korrigeerimisse, mida kasutatakse otsese sõltuvusena umbes 600 pakettis Ubuntu, on kõrvaldatud 4 haavatavust, millest üks (CVE-2025-65018) viib mäluülesande ületamiseni. Potentsiaalselt võimaldab see haavatavus käivitada oma koodi spetsiaalselt kavandatud PNG-failide töötlemisel.

Probleem puudutab rakendusi, mis kasutavad lihtsustatud API-d (png_image_finish_read), ja on põhjustatud veast png_combine_row() funktsioonis. Haavatavus ilmneb 16-bitise värvitempleeritud kanali jaoks mõeldud 8-bitise RGBA-väljundi (PNG_FORMAT_RGBA) kasutamisel ridade kaupa kodeeritud piltidele. Üleujutamine tekib katse tõttu kirjutada 16-bitise värvitempleeritud andmeid, kui mälu suurus on arvutatud 8-bitise kanali põhjal.

Kasutusele võtmiseks avatud kolm haavatavust (CVE-2025-64505, CVE-2025-64506, CVE-2025-64720) põhjustavad mäluvaldust, mis võivad põhjustada rakenduse kokkuvarisemist või võimaldada jääkandmete lekkimist protsessi mälust.

Haavatavuste parandamise staatus distributsioonides on saadaval nende lehtede kaudu (kui leht ei ole ligipääsetav, siis arendajad ei ole veel probleemi arutamisele asunud): Debian, Ubuntu, SUSE, RHEL, Arch, Fedora, FreeBSD.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster