Säkerhetsbulletin från Debian

DSA-4405-1 openjpeg2 -- säkerhetsuppdatering

Rapporterat den:
2019-03-10
Berörda paket:
openjpeg2
Sårbara:
Ja
Referenser i säkerhetsdatabaser:
I Debians felrapporteringssystem: Fel 884738, Fel 888533, Fel 889683, Fel 904873, Fel 910763.
I Mitres CVE-förteckning: CVE-2017-17480, CVE-2018-5785, CVE-2018-6616, CVE-2018-14423, CVE-2018-18088.
Ytterligare information:

Flera sårbarheter har upptäckts i openjpeg2, öppen-källkodsavkodaren för JPEG 2000, som kunde utökas till att orsaka en överbelastning eller möjligen fjärrkodsexekvering.

  • CVE-2017-17480

    Skrivstackbuffertspill i jp3d och jpwl-kodekarna kan resultera i överbelastning eller fjärrkodsexekvering via en skapad jp3d eller jpwl-fil.

  • CVE-2018-5785

    Heltalsspill kan resultera i överbelastning via skapad bmp-fil.

  • CVE-2018-6616

    Överdriven iterering kan resultera i en överbelastning via en skapad bmp-fil.

  • CVE-2018-14423

    Division med noll-sårbarheter kan resultera i överbelastning via en skapad j2k-fil.

  • CVE-2018-18088

    Null-pekardereferens kan resultera i överbelastning via en skapad bmp-fil.

För den stabila utgåvan (Stretch) har dessa problem rättats i version 2.1.2-1.1+deb9u3.

Vi rekommenderar att ni uppgraderar era openjpeg2-paket.

För detaljerad säkerhetsstatus om openjpeg2 vänligen se dess säkerhetsspårare på https://security-tracker.debian.org/tracker/openjpeg2