Risques
- Déni de service à distance
- Exécution de code arbitraire à distance
Systèmes affectés
- LibTIFF 3.x.
Résumé
Deux vulnérabilités découvertes dans la bibliothèque LibTIFF permettent à un utilisateur distant malintentionné de provoquer un déni de service ou d'exécuter du code arbitraire.
Description
Deux vulnérabilités de type débordement de mémoire ont été découvertes dans les fonctions LZWDecodeCompat(), tiffcvt() et cvt_whole_image(). Ces vulnérabilités peuvent être exploitées à distance afin de provoquer un déni de service ou d'exécuter du code arbitraire au moyen d'un fichier au format TIFF spécialement construit.
Solution
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Debian DSA 1835 du 15 juillet 2009 : http://www.debian.org/security/2009/dsa-1835
- Bulletin de sécurité RedHat RHSA-2009:1159 du 16 juillet 2009 : http://rhn.redhat.com/errata/RHSA-2009-1159.html
- Bulletin de sécurité Ubuntu USN-797-1 du 06 juillet 2009 : http://www.ubuntulinux.org/usn/usn-797-1
- Bulletin de sécurité Ubuntu USN-801-1 du 13 juillet 2009 : http://www.ubuntulinux.org/usn/usn-801-1
- Référence CVE CVE-2009-2285 https://www.cve.org/CVERecord?id=CVE-2009-2285
- Référence CVE CVE-2009-2347 https://www.cve.org/CVERecord?id=CVE-2009-2347