Säkerhetsbulletin från Debian
DSA-4405-1 openjpeg2 -- säkerhetsuppdatering
- Rapporterat den:
- 2019-03-10
- Berörda paket:
- openjpeg2
- Sårbara:
- Ja
- Referenser i säkerhetsdatabaser:
- I Debians felrapporteringssystem: Fel 884738, Fel 888533, Fel 889683, Fel 904873, Fel 910763.
I Mitres CVE-förteckning: CVE-2017-17480, CVE-2018-5785, CVE-2018-6616, CVE-2018-14423, CVE-2018-18088. - Ytterligare information:
-
Flera sårbarheter har upptäckts i openjpeg2, öppen-källkodsavkodaren för JPEG 2000, som kunde utökas till att orsaka en överbelastning eller möjligen fjärrkodsexekvering.
- CVE-2017-17480
Skrivstackbuffertspill i jp3d och jpwl-kodekarna kan resultera i överbelastning eller fjärrkodsexekvering via en skapad jp3d eller jpwl-fil.
- CVE-2018-5785
Heltalsspill kan resultera i överbelastning via skapad bmp-fil.
- CVE-2018-6616
Överdriven iterering kan resultera i en överbelastning via en skapad bmp-fil.
- CVE-2018-14423
Division med noll-sårbarheter kan resultera i överbelastning via en skapad j2k-fil.
- CVE-2018-18088
Null-pekardereferens kan resultera i överbelastning via en skapad bmp-fil.
För den stabila utgåvan (Stretch) har dessa problem rättats i version 2.1.2-1.1+deb9u3.
Vi rekommenderar att ni uppgraderar era openjpeg2-paket.
För detaljerad säkerhetsstatus om openjpeg2 vänligen se dess säkerhetsspårare på https://security-tracker.debian.org/tracker/openjpeg2
- CVE-2017-17480