Risque

  • Exécution de code arbitraire

Systèmes affectés

  • Bibliothèque libpng 1.0.12-3 et versions antérieures ;
  • bibliothèque libpng 1.0.15-8 et versions antérieures ;
  • bibliothèque libpng3 1.2.1-1.1 et versions antérieures ;
  • bibliothèque libpng3 1.2.5.0-9 et versions antérieures.

Résumé

Les vulnérabilités découvertes dans les bibliothèques libpng et libpng3 permettent à un utilisateur mal intentionné d'exécuter du code arbitraire sur le système vulnérable.

Description

Les bibliothèques libpng et libpng3 sont utilisées par de nombreuses applications pour la manipulation de fichier au format png (``Portable Network Graphics''). Plusieurs vulnérabilités ont été découvertes dans ces bibliothèques :

  • Ces deux bibliothèques présentent des vulnérabilités de type débordement d'entier (integer overflow). Un utilisateur mal intentionné peut ainsi exécuter un code arbitraire sur le système vulnérable au moyen d'une image au format png malicieusement constituée.
  • De plus, la bibliothèque libpng3 présente une vulnérabilité de type débordement de mémoire.

Solution

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Docuementation).

Documentation