Bulletin d'alerte Debian

DLA-2057-1 pillow -- Mise à jour de sécurité pour LTS

Date du rapport :
6 janvier 2020
Paquets concernés :
pillow
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le dictionnaire CVE du Mitre : CVE-2019-19911, CVE-2020-5312, CVE-2020-5313.
Plus de précisions :

Trois vulnérabilités ont été découvertes dans Pillow, une bibliothèque d’imagerie pour le langage de programmation Python.

  • CVE-2019-19911

    Il existe une vulnérabilité de déni de service dans Pillow avant 6.2.2 due à FpxImagePlugin.py appelant la fonction range pour un entier de 32 bits non validé si le nombre de bandes est grand. Avec Windows exécutant du Python 32 bits, cela aboutit à une OverflowError ou MemoryError due à la limite de 2 GB. Cependant, avec Linux exécutant du Python 64 bits, cela aboutit à l’arrêt du processus par la fonction OOM killer.

  • CVE-2020-5312

    La fonction libImaging/PcxDecode.c dans Pillow avant 6.2.2 possède un dépassement de tampon dans le mode P de PCX.

  • CVE-2020-5313

    La fonction libImaging/FliDecode.c dans Pillow avant 6.2.2 possède un dépassement de tampon FLI.

Pour Debian 8 Jessie, ces problèmes ont été corrigés dans la version 2.6.1-2+deb8u4.

Nous vous recommandons de mettre à jour vos paquets pillow.

Plus d’informations à propos des annonces de sécurité de Debian LTS, comment appliquer ces mises à jour dans votre système et les questions fréquemment posées peuvent être trouvées sur : https://wiki.debian.org/LTS.