Aviso de seguridad de Debian
DSA-1137-1 tiff -- varias vulnerabilibidades
- Fecha del informe:
- 2 de ago de 2006
- Paquetes afectados:
- tiff
- Vulnerable:
- Sí
- Referencias a bases de datos de seguridad:
- En el diccionario CVE de Mitre: CVE-2006-3459, CVE-2006-3460, CVE-2006-3461, CVE-2006-3462, CVE-2006-3463, CVE-2006-3464, CVE-2006-3465.
- Información adicional:
-
Tavis Ormandy, del equipo de seguridad de Google, descubrió varios problemas en la biblioteca TIFF. El proyecto Common Vulnerabilities and Exposures ha identificado las siguientes incidencias:
- CVE-2006-3459
Se han descubierto varios desbordamientos de búfer en la pila.
- CVE-2006-3460
Un vulnerabilidad de desbordamiento en el montón en el decodificador JPEG podía desbordar un búfer con más datos de los esperados.
- CVE-2006-3461
Una vulnerabilidad de desbordamiento en el montón del decodificador PixarLog podía permitir que un atacante ejecutase código arbitrario.
- CVE-2006-3462
Se ha descubierto una vulnerabilidad de desbordamiento en el montón del decodificador NeXT RLE.
- CVE-2006-3463
Se descubrió un bucle en el que se utilizaba un entero corto sin signo de 16 bits para iterar sobre un valor de 32 bits sin signo, por lo que el bucle no terminaría nunca y estaría trabajando perpetuamente.
- CVE-2006-3464
Se descubrieron varias operaciones aritméticas sin verificar, incluyendo varias operaciones de comprobación del rango diseñadas para asegurar que los desplazamientos indicados en los directorios TIFF eran legítimos.
- CVE-2006-3465
Se descubrió una debilidad en el soporte para etiquetas personalizadas con libtiffs, que podía provocar un comportamiento anómalo, caídas, o, potencialmente, la ejecución de código arbitrario.
Para la distribución estable (sarge), estos problemas se han corregido en la versión 3.7.2-7.
Para la distribución inestable (sid), estos problemas se han corregido en la versión 3.8.2-6.
Le recomendamos que actualice los paquetes de libtiff.
- CVE-2006-3459
- Arreglado en:
-
Debian GNU/Linux 3.1 (sarge)
- Fuentes:
- http://security.debian.org/pool/updates/main/t/tiff/tiff_3.7.2-7.dsc
- http://security.debian.org/pool/updates/main/t/tiff/tiff_3.7.2-7.diff.gz
- http://security.debian.org/pool/updates/main/t/tiff/tiff_3.7.2.orig.tar.gz
- http://security.debian.org/pool/updates/main/t/tiff/tiff_3.7.2-7.diff.gz
- Alpha:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_alpha.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_alpha.deb
- AMD64:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_amd64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_amd64.deb
- ARM:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_arm.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_arm.deb
- Intel IA-32:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_i386.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_i386.deb
- Intel IA-64:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_ia64.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_ia64.deb
- HPPA:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_hppa.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_hppa.deb
- Motorola 680x0:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_m68k.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_m68k.deb
- Big endian MIPS:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_mips.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_mips.deb
- Little endian MIPS:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_mipsel.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_mipsel.deb
- PowerPC:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_powerpc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_powerpc.deb
- IBM S/390:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_s390.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_s390.deb
- Sun Sparc:
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-opengl_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff4-dev_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiffxx0_3.7.2-7_sparc.deb
- http://security.debian.org/pool/updates/main/t/tiff/libtiff-tools_3.7.2-7_sparc.deb
Las sumas MD5 de los ficheros que se listan están disponibles en el aviso original.