Bulletin d'alerte Debian
DLA-1680-1 tiff -- Mise à jour de sécurité pour LTS
- Date du rapport :
- 18 février 2019
- Paquets concernés :
- tiff
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le dictionnaire CVE du Mitre : CVE-2018-17000, CVE-2018-19210, CVE-2019-7663.
- Plus de précisions :
-
Brève introduction
- CVE-2018-17000
Un déréférencement de pointeur NULL dans la fonction _TIFFmemcmp dans tif_unix.c (appelée à partir de TIFFWriteDirectoryTagTransferfonction) permet à un attaquant de provoquer un déni de service à l’aide d’un fichier tiff contrefait. Cette vulnérabilité peut être déclenchée par l’exécutable tiffcp.
- CVE-2018-19210
Il existait un déréférencement de pointeur NULL dans la fonction TIFFWriteDirectorySec dans tif_dirwrite.c pouvant conduire à une attaque par déni de service, comme démontré par tiffset.
- CVE-2019-7663
Un déréférencement d’adresse non valable a été découvert dans TIFFWriteDirectoryTagTransferfonction dans libtiff/tif_dirwrite.c, affectant la fonction cpSeparateBufToContigBuf dans tiffcp.c. Des attaquants distants pourraient exploiter cette vulnérabilité pour provoquer un déni de service à l'aide d'un fichier tiff contrefait.
Nous pensons que cela est la même chose que CVE-2018-17000 (ci-dessus).
Pour Debian 8
Jessie
, ces problèmes ont été corrigés dans la version 4.0.3-12.3+deb8u8.Nous vous recommandons de mettre à jour vos paquets tiff.
Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS
- CVE-2018-17000