Bulletin d'alerte Debian
DSA-3938-1 libgd2 -- Mise à jour de sécurité
- Date du rapport :
- 12 août 2017
- Paquets concernés :
- libgd2
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 869263.
Dans le dictionnaire CVE du Mitre : CVE-2017-7890. - Plus de précisions :
-
Matviy Kotoniy a signalé que la fonction gdImageCreateFromGifCtx() utilisée pour charger des images à partir de fichiers au format GIF dans libgd2, une bibliothèque de création et de manipulation programmées d'images, ne vidait pas la pile allouée aux tampons de table de couleur avant leur utilisation, ce qui pourrait aboutir à la divulgation d'informations lors du traitement d'un fichier contrefait pour l'occasion.
Pour la distribution oldstable (Jessie), ce problème a été corrigé dans la version 2.1.0-5+deb8u10.
Pour la distribution stable (Stretch), ce problème a été corrigé dans la version 2.2.4-2+deb9u1.
Nous vous recommandons de mettre à jour vos paquets libgd2.