GLSA 200409-12: ImageMagick, imlib, imlib2: BMP decoding buffer overflows

Опасность:средняя
Заголовок:ImageMagick, imlib, imlib2: BMP decoding buffer overflows
Дата:08.09.2004
Ошибки: #62309, #62487
ID:200409-12

Сводка

ImageMagick, imlib and imlib2 contain exploitable buffer overflow vulnerabilities in the BMP image processing code.

Назначение

ImageMagick is a suite of image manipulation utilities and libraries used for a wide variety of image formats. imlib is a general image loading and rendering library.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
media-gfx/imagemagick < 6.0.7.1 >= 6.0.7.1 All supported architectures
media-libs/imlib < 1.9.14-r2 >= 1.9.14-r2 All supported architectures
media-libs/imlib2 < 1.1.2 >= 1.1.2 All supported architectures

Описание

Due to improper bounds checking, ImageMagick and imlib are vulnerable to a buffer overflow when decoding runlength-encoded bitmaps. This bug can be exploited using a specially-crafted BMP image and could potentially allow remote code execution when this image is decoded by the user.

Воздействие

A specially-crafted runlength-encoded BMP could lead ImageMagick and imlib to crash or potentially execute arbitrary code.

Обход

There is no known workaround at this time.

Решение

All ImageMagick users should upgrade to the latest version:

    # emerge sync

    # emerge -pv ">=media-gfx/imagemagick-6.0.7.1"
    # emerge ">=media-gfx/imagemagick-6.0.7.1"

All imlib users should upgrade to the latest version:

# emerge sync # emerge -pv ">=media-libs/imlib-1.9.14-r2" # emerge ">=media-libs/imlib-1.9.14-r2"

All imlib2 users should upgrade to the latest version:

# emerge sync # emerge -pv ">=media-libs/imlib2-1.1.2" # emerge ">=media-libs/imlib2-1.1.2"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200409-12.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!