Luka w bibliotece libjpeg-turbo

W libjpeg-turbo, biblioteka do kodowania i dekodowania obrazów w formacie JPEG, wykryto vulnerabilność (CVE-2019-2201), prowadząca do przepełnienia liczb całkowitych i dalszego uszkodzenia zawartości stosu podczas przetwarzania odpowiednio sformatowanych plików JPEG. Potencjalna luka nie wyklucza możliwości stworzenia exploitów do wykonania kodu w systemie (do ataku potrzebne jest przetworzenie bardzo dużego obrazu o rozdzielczości 26755 x 26755).

Problem bez zbędnego rozgłosu naprawiono w wydaniu 2.0.3, ale, jak się wydaje, naprawiony nie całkowicie i pozostają dodatkowe wektory ataku. W dystrybucjach problem pozostaje nierozwiązany (Debian, SUSE/openSUSE, RHEL, Fedora, Ubuntu).

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster