S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 06 décembre
2004
No CERTA-2004-AVI-266-005 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
vulnérabilités de la bibliothèque
libpng
Tableau 1: Gestion du document
| Référence |
CERTA-2004-AVI-266-005 |
| Titre |
Multiples
vulnérabilités de la
bibliothèque libpng |
| Date de la première
version |
05 août 2004 |
| Date de la dernière
version |
06 décembre 2004 |
| Source(s) |
Avis de sécurité
de Chris Evans |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire ;
- déni de service.
- Bibliothèque libpng
versions 1.2.5 et antérieures ;
- bibliothèque libpng
versions 1.0.15 et antérieures.
Plusieurs vulnérabilités de la
bibliothèque libpng
permettent à un utilisateur distant mal
intentionné d'exécuter du code arbitraire sur le
système vulnérable ou de provoquer un déni
de service.
La bibliothèque libpng
est utilisée par de nombreuses applications (dont les
navigateurs, les environnements graphiques KDE et Gnome,
certaines distributions LATEX,...)
pour la manipulation de fichiers image au format png (``Portable Network Graphics'').
Plusieurs vulnérabilités ont été
découvertes dans cette bibliothèque :
- CVE CAN-2004-0597 : plusieurs failles de type
débordement de mémoire permettent
d'exécuter du code arbitraire via un fichier au format
png habilement construit ;
- CVE CAN-2004-0598 : une vulnérabilité de la
fonction png_handle_iCCP permet
à un utilisateur distant de provoquer un déni
de service ;
- CVE CAN-2004-0599 : plusieurs
vulnérabilités de type débordement
d'entier (interger overflow) ont
été découvertes dans les fonctions png_read_png et png_handle_sPLT et dans la gestion de
l'affichage de certaines images png.
Les versions 1.2.6rc1 et 1.0.16rc1 de la bibliothèque
libpng corrigent ces
vulnérabilités.
- 05 août 2004
- version initiale.
- 06 août 2004
- ajout des références aux bulletins de
sécurité Debian, Mandrake et Mozilla.
- 06 août 2004
- ajout des références aux bulletins de
sécurité FreeBSD et OpenBSD.
- 07 août 2004
- ajout de la référence au bulletin de
sécurité HP.
- 10 août 2004
- ajout des références aux bulletins de
sécurité Sun et Apple.
- 06 décembre 2004
- ajout de la référence au bulletin de
sécurité Sun #57683 relatif à
Netscape.
CERTA
2012-01-04
|