Haavoittuvuus libjpeg-turbo-kirjastossa

В libjpeg-turbo, kirjasto JPEG-kuvien koodaamiseen ja purkamiseen, tunnistettu haavoittuvuus (CVE-2019-2201), mikä johtaa kokonaislukujen ylivuotoon ja sitä seuraavaan keon sisällön vioittumiseen, kun JPEG-tiedostoja käsitellään tietyllä tavalla. Mahdollisesti haavoittuvuus ei sulje pois mahdollisuutta luoda hyväksikäyttö koodin suorittamisen järjestämiseksi järjestelmässä (hyökkäys edellyttää erittäin suuren kuvan käsittelyä, jonka resoluutio on 26755 x 26755).

Ongelma ilman turhaa julkisuutta kiinteä versiossa 2.0.3, mutta ilmeisesti poistettu ei täysin ja lisää hyökkäysvektoreita on jäljellä. Jakeluissa ongelma jää korjaamatta (Debian, SUSE / openSUSE, RHEL, Fedora, Ubuntu).

Lähde: opennet.ru

Lisää kommentti