Risque
- Exécution de code arbitraire
Systèmes affectés
- Bibliothèque libpng 1.0.12-3 et versions antérieures ;
- bibliothèque libpng 1.0.15-8 et versions antérieures ;
- bibliothèque libpng3 1.2.1-1.1 et versions antérieures ;
- bibliothèque libpng3 1.2.5.0-9 et versions antérieures.
Résumé
Les vulnérabilités découvertes dans les bibliothèques libpng et libpng3 permettent à un utilisateur mal intentionné d'exécuter du code arbitraire sur le système vulnérable.
Description
Les bibliothèques libpng et libpng3 sont utilisées par de nombreuses applications pour la manipulation de fichier au format png (``Portable Network Graphics''). Plusieurs vulnérabilités ont été découvertes dans ces bibliothèques :
- Ces deux bibliothèques présentent des vulnérabilités de type débordement d'entier (integer overflow). Un utilisateur mal intentionné peut ainsi exécuter un code arbitraire sur le système vulnérable au moyen d'une image au format png malicieusement constituée.
- De plus, la bibliothèque libpng3 présente une vulnérabilité de type débordement de mémoire.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Docuementation).
Documentation
- Bulletin de sécurité Debian DSA-570 du 20 octobre 2004 http://debian.org/security/2004/dsa-570
- Bulletin de sécurité Debian DSA-571 du 20 octobre 2004 http://debian.org/security/2004/dsa-571