 |
|
S . G . D . S . N
Agence nationale
de la sécurité des
systèmes d'information
|
 |
|
Paris, le 01 juin 2006
No CERTA-2006-AVI-224 |
Affaire suivie par :
CERTA
AVIS DU CERTA
Objet : Multiples
Vulnérabilités dans libTIFF
Tableau 1: Gestion du document
| Référence |
CERTA-2006-AVI-224 |
| Titre |
Multiples
Vulnérabilités dans libTIFF |
| Date de la première
version |
01 juin 2006 |
| Date de la dernière
version |
- |
| Source(s) |
Liste des changements
apportés dans la version 3.8.1 de
libTIFF |
| Pièce(s) jointe(s) |
Aucune |
|
Une gestion de version détaillée se trouve
à la fin de ce document.
- Exécution de code arbitraire à distance
;
- déni de service à distance.
libTIFF versions 3.8.0 et antérieures.
De multiples vulnérabilités dans la
bibliothèque de fonctions libTIFF permettent
à un utilisateur distant mal intentionné de
provoquer un déni de service ou d'exécuter du
code arbitraire.
La bibliothèque de fonctions libTIFF est
utilisée pour l'affichage ou la manipulation d'images au
format TIFF dans diverses applications comme
l'éditeur d'images The GIMP.
Trois vulnérabilités sont présentes dans
la libTIFF :
- Une erreur non spécifiée dans la fonction
TIFFFetchAnyArray() permet de
provoquer un déni de service de l'application
utilisant cette fonction ;
- une erreur dans la fonction TIFFFectchData() permet de provoquer un
déni de service de l'application utilisant cette
fonction ou d'exécuter du code arbitraire à
distance ;
- une erreur dans le fichier tif_jpeg.c permet à un utilisateur
distant mal intentionné de provoquer un déni de
service de l'application utilisant une fonction
vulnérable de ce fichier ou d'exécuter du code
arbitraire.
Toutes ces vulnérabilités sont exploitables par
le biais d'une image particulière au format
TIFF.
La version 3.8.1 corrige ces problèmes :
http://www.remotesensing.org/libtiff/
- 01 juin 2006
- version initiale.
CERTA
2012-01-04
|
 |