Bulletin d'alerte Debian

DLA-1579-1 openjpeg2 -- Mise à jour de sécurité pour LTS

Date du rapport :
20 novembre 2018
Paquets concernés :
openjpeg2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2017-17480, CVE-2018-18088.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans openjpeg2, le codec au code source ouvert JPEG 2000.

  • CVE-2017-17480

    Dépassement de tampon en écriture dû à un formatage manquant de longueur de tampon dans l’appel fscanf (codecs jp3d et jpwl). Cette vulnérabilité peut être exploitée par des attaquants distants utilisant des fichiers jp3d et jpwl contrefaits pour provoquer un déni de service ou éventuellement une exécution de code à distance.

  • CVE-2018-18088

    Déréférencement de pointeur NULL causé par des composants d’image non valables dans imagetopnm. Cette vulnérabilité peut être exploitée par des attaquants distants utilisant des fichiers BMP contrefaits pour provoquer un déni de service.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 2.1.0-2+deb8u5.

Nous vous recommandons de mettre à jour vos paquets openjpeg2.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.