Bulletin d'alerte Debian

DSA-4405-1 openjpeg2 -- Mise à jour de sécurité

Date du rapport :
10 mars 2019
Paquets concernés :
openjpeg2
Vulnérabilité :
Oui
Références dans la base de données de sécurité :
Dans le système de suivi des bogues Debian : Bogue 884738, Bogue 888533, Bogue 889683, Bogue 904873, Bogue 910763.
Dans le dictionnaire CVE du Mitre : CVE-2017-17480, CVE-2018-5785, CVE-2018-6616, CVE-2018-14423, CVE-2018-18088.
Plus de précisions :

Plusieurs vulnérabilités ont été découvertes dans openjpeg2, le codec JPEG 2000 libre, qui pourraient être exploitées pour provoquer un déni de service ou éventuellement l'exécution de code distant.

  • CVE-2017-17480

    Un dépassement de tampon de pile en écriture dans les codecs jp3d et jpwl peut avoir pour conséquence un déni de service ou l'exécution de code distant à l'aide d'un fichier jp3d ou jpwl contrefait.

  • CVE-2018-5785

    Un dépassement d'entier peut avoir pour conséquence un déni de service à l'aide d'un fichier bmp contrefait.

  • CVE-2018-6616

    Une itération excessive peut avoir pour conséquence un déni de service à l'aide d'un fichier bmp contrefait.

  • CVE-2018-14423

    Des vulnérabilités de division par zéro peuvent avoir pour conséquence un déni de service à l'aide d'un fichier j2k contrefait.

  • CVE-2018-18088

    Un déréférencement de pointeur NULL peut avoir pour conséquence un déni de service à l'aide d'un fichier bmp contrefait.

Pour la distribution stable (Stretch), ces problèmes ont été corrigés dans la version 2.1.2-1.1+deb9u3.

Nous vous recommandons de mettre à jour vos paquets openjpeg2.

Pour disposer d'un état détaillé sur la sécurité de openjpeg2, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/openjpeg2.