Lỗ hổng trong thư viện libjpeg-turbo

В libjpeg-turbo, một thư viện để mã hóa và giải mã hình ảnh JPEG, xác định tính dễ bị tổn thương (CVE-2019-2201), dẫn đến tràn số nguyên và sau đó làm hỏng nội dung vùng nhớ heap khi xử lý tệp JPEG theo một cách nhất định. Có khả năng lỗ hổng này không loại trừ khả năng tạo lỗ hổng để tổ chức thực thi mã trên hệ thống (cuộc tấn công yêu cầu xử lý hình ảnh rất lớn với độ phân giải 26755 x 26755).

Vấn đề không có sự công khai không cần thiết đã sửa trong phiên bản 2.0.3, nhưng dường như đã bị loại không hoàn toàn và các vectơ tấn công bổ sung vẫn còn. Trong các bản phân phối, vấn đề vẫn chưa được khắc phục (Debian, SUSE/openSUSE, RHEL, Fedora, Ubuntu).

Nguồn: opennet.ru

Thêm một lời nhận xét