Në lëshimin korrektiv të bibliotekës libpng 1.6.51, e cila përdoret si një varësi e drejtpërdrejtë në rreth 600 paketa në Ubuntu, janë eliminuar 4 vulnerabilitete, një prej të cilave (CVE-2025-65018) çon në shkruajtje jashtë kufijve të memories. Potencialisht, ky vulnerabilitet lejon ekzekutimin e kodit të përdoruesit gjatë përpunimit të skedave të formatuara në mënyrë specifike në formatin PNG.
Problemi prek aplikacionet që përdorin API të thjeshtuar (png_image_finish_read) dhe shkaktohet nga një gabim në funksionin png_combine_row(). Vulnerabiliteti shfaqet kur përdoret formati i daljes 8-bit RGBA (PNG_FORMAT_RGBA) për imazhe me një përfaqësim 16-bit të ngjyrave për kanalin dhe kodimin me rrjeshta (interlaced). Tejkalimi ndodh për shkak të një përpjekjeje për të shkruar të dhëna me një përfaqësim 16-bit ngjyrash në një memorie me madhësi të llogaritur për përdorimin 8-bit për çdo kanal ngjyre.
Tre vulnerabilitetet e tjera (CVE-2025-64505, CVE-2025-64506, CVE-2025-64720) çojnë në leximin nga zona e memories jashtë kufijve të memories dhe mund të përdoren për të shkaktuar ndërprerje të aplikacionit ose për të organizuar rrjedhjen e të dhënave të mbetura nga memoria e procesit.
Statusi i eliminimit të dobësive në distribucionet mund të vlerësohet në këto faqe (nëse faqja nuk është e qasshme, atëherë zhvilluesit e distribucionit ende nuk kanë filluar të shqyrtojnë problemin): Debian, Ubuntu, SUSE, RHEL, Arch, Fedora, FreeBSD.
Burimi: opennet.ru
