Debian-Sicherheitsankündigung
DSA-1137-1 tiff -- Mehrere Verwundbarkeiten
- Datum des Berichts:
- 02. Aug 2006
- Betroffene Pakete:
- tiff
- Verwundbar:
- Ja
- Sicherheitsdatenbanken-Referenzen:
- In Mitres CVE-Verzeichnis: CVE-2006-3459, CVE-2006-3460, CVE-2006-3461, CVE-2006-3462, CVE-2006-3463, CVE-2006-3464, CVE-2006-3465.
- Weitere Informationen:
-
Tavis Ormandy des Google-Sicherheitsteams entdeckte Probleme in der TIFF-Bibliothek. Das
Common Vulnerabilities and Exposures
-Projekt identifiziert die folgenden Probleme:- CVE-2006-3459
Mehrere Stack-Pufferüberläufe wurden entdeckt.
- CVE-2006-3460
Eine Heap-Überlaufverwundbarkeit im JPEG-Dekodierer könnte einen Puffer mit mehr Daten als erwartet überlaufen lassen.
- CVE-2006-3461
Eine Heap-Überlaufverwundbarkeit im PixarLog-Dekodierer könnte einem Angreifer erlauben, beliebigen Code auszuführen.
- CVE-2006-3462
Eine Heap-Überlaufverwundbarkeit wurde im NeXT RLE-Dekodierer gefunden.
- CVE-2006-3463
Eine Schleife wurde entdeckt, in der ein 16-Bit vorzeichenloser Short verwendet wurde, um über einen 32-Bit vorzeichenlosen Wert zu iterieren, so dass die Schleife nie beendet würde und auf ewig fortliefe.
- CVE-2006-3464
Mehrere unüberprüfte arithmetische Operationen wurden aufgedeckt, darunter eine Anzahl von Bereichsüberprüfungs-Operationen, die dazu gedacht waren sicherzustellen, dass die im TIFF-Verzeichnis spezifizierten Versätze (
offsets
) legitim sind. - CVE-2006-3465
Eine Schwachstelle wurde auch in Libtiffs
custom tag
-Unterstützung aufgedeckt, die in abnormalen Verhalten, Abstürzen oder möglicher Ausführung beliebigen Codes münden kann.
Für die Stable-Distribution (Sarge) wurden diese Probleme in Version 3.7.2-7 behoben.
Für die Unstable-Distribution (Sid) wurden diese Probleme in Version 3.8.2-6 behoben.
Wir empfehlen, dass Sie ein Upgrade Ihrer Libtiff-Pakete durchführen.
- CVE-2006-3459
- Behoben in:
-
Debian GNU/Linux 3.1 (sarge)
- Quellcode:
- http://security.debian.org/pool/updates/main/t/tiff/tiff_3.7.2-7.dsc
- http://security.debian.org/pool/updates/main/t/tiff/tiff_3.7.2-7.diff.gz
- http://security.debian.org/pool/updates/main/t/tiff/tiff_3.7.2.orig.tar.gz
- http://security.debian.org/pool/updates/main/t/tiff/tiff_3.7.2-7.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_alpha.deb
- AMD64:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_amd64.deb
- ARM:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_sparc.deb
MD5-Prüfsummen der aufgeführten Dateien stehen in der ursprünglichen Sicherheitsankündigung zur Verfügung.