Bulletin d'alerte Debian
DSA-4405-1 openjpeg2 -- Mise à jour de sécurité
- Date du rapport :
- 10 mars 2019
- Paquets concernés :
- openjpeg2
- Vulnérabilité :
- Oui
- Références dans la base de données de sécurité :
- Dans le système de suivi des bogues Debian : Bogue 884738, Bogue 888533, Bogue 889683, Bogue 904873, Bogue 910763.
Dans le dictionnaire CVE du Mitre : CVE-2017-17480, CVE-2018-5785, CVE-2018-6616, CVE-2018-14423, CVE-2018-18088. - Plus de précisions :
-
Plusieurs vulnérabilités ont été découvertes dans openjpeg2, le codec JPEG 2000 libre, qui pourraient être exploitées pour provoquer un déni de service ou éventuellement l'exécution de code distant.
- CVE-2017-17480
Un dépassement de tampon de pile en écriture dans les codecs jp3d et jpwl peut avoir pour conséquence un déni de service ou l'exécution de code distant à l'aide d'un fichier jp3d ou jpwl contrefait.
- CVE-2018-5785
Un dépassement d'entier peut avoir pour conséquence un déni de service à l'aide d'un fichier bmp contrefait.
- CVE-2018-6616
Une itération excessive peut avoir pour conséquence un déni de service à l'aide d'un fichier bmp contrefait.
- CVE-2018-14423
Des vulnérabilités de division par zéro peuvent avoir pour conséquence un déni de service à l'aide d'un fichier j2k contrefait.
- CVE-2018-18088
Un déréférencement de pointeur NULL peut avoir pour conséquence un déni de service à l'aide d'un fichier bmp contrefait.
Pour la distribution stable (Stretch), ces problèmes ont été corrigés dans la version 2.1.2-1.1+deb9u3.
Nous vous recommandons de mettre à jour vos paquets openjpeg2.
Pour disposer d'un état détaillé sur la sécurité de openjpeg2, veuillez consulter sa page de suivi de sécurité à l'adresse : https://security-tracker.debian.org/tracker/openjpeg2.
- CVE-2017-17480