Ievainojamība libjpeg-turbo bibliotēkā

В libjpeg-turbo, bibliotēka JPEG attēlu kodēšanai un atkodēšanai, identificēts ievainojamība (CVE-2019-2201), izraisot veselu skaitļu pārplūdi un sekojošu kaudzes satura bojājumu, apstrādājot JPEG failus noteiktā veidā. Potenciāli ievainojamība neizslēdz iespēju izveidot ekspluatāciju, lai organizētu koda izpildi sistēmā (uzbrukumam nepieciešams apstrādāt ļoti lielu attēlu ar izšķirtspēju 26755 x 26755).

Problēma bez liekas publicitātes fiksēts laidienā 2.0.3, bet acīmredzot likvidēts ne pilnībā un paliek papildu uzbrukuma vektori. Izplatījumos problēma paliek neizlabota (Debian, SUSE/openSUSE, RHEL, Fedora, Ubuntu).

Avots: opennet.ru

Pievieno komentāru