Рекомендация Debian по безопасности

DSA-3555-1 imlib2 -- обновление безопасности

Дата сообщения:
23.04.2016
Затронутые пакеты:
imlib2
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 639414, Ошибка 785369, Ошибка 819818, Ошибка 820206, Ошибка 821732.
В каталоге Mitre CVE: CVE-2011-5326, CVE-2014-9771, CVE-2016-3993, CVE-2016-3994, CVE-2016-4024.
Более подробная информация:

В imlib2, библиотеке для работы с изображениями, было обнаружено несколько уязвимостей.

  • CVE-2011-5326

    Кэвин Райд обнаружил, что попытка нарисовать эллипс размером 2x1 приводит к возникновению исключения по числам с плавающей запятой.

  • CVE-2014-9771

    Было обнаружено, что переполнение целых чисел может приводить к чтению неправильных областей памяти и слишком большим выделениям памяти.

  • CVE-2016-3993

    Юрий Каминский обнаружил, что рисование с координатами из недоверенного источника может приводить к чтениям за пределами выделенного буфера памяти, что в свою очередь приводит к аварийной остановке приложения.

  • CVE-2016-3994

    Якуб Вилк обнаружил, что специально сформированное изображение может приводить к чтению за пределами выделенного буфера памяти в загрузчике GIF, что может приводить к аварийной остановке приложения или утечке информации.

  • CVE-2016-4024

    Юрий Каминский обнаружил переполнение целых чисел, которое может приводить к недостаточному выделению динамической памяти и записи за пределами выделенного буфера памяти.

В предыдущем стабильном выпуске (wheezy) эти проблемы были исправлены в версии 1.4.5-1+deb7u2.

В стабильном выпуске (jessie) эти проблемы были исправлены в версии 1.4.6-2+deb8u2.

В нестабильном выпуске (sid) эти проблемы были исправлены в версии 1.4.8-1.

Рекомендуется обновить пакеты imlib2.