PNG 图片处理库 libpng 曝出漏洞,已初步修复

简介:

图片处理库libpng日前曝出漏洞,且需要尽快得到修复。最大的问题在于,libpng的普及范围实在太过广泛——浏览器中任何与生成缩略图相关的图片处理任务外加文件查看工具、音乐播放器等每款操作系统都离不开的应用程序。

image

经过精心构建的图片能够导致应用甚至服务器进程发生崩溃。

首先强调,这不是什么好消息:图片处理库libpng日前曝出漏洞,且需要尽快得到修复。

最大的问题在于,libpng的普及范围实在太过广泛——浏览器中任何与生成缩略图相关的图片处理任务外加文件查看工具、音乐播放器等每款操作系统都离不开的应用程序。

就目前来讲,该漏洞造成的影响还单纯只是拒绝服务,但其后续影响绝不可能仅限于此。因为这项漏洞还允许攻击者造成应用程序崩溃,而这正是恶意人士们实现进一步入侵的绝佳起点。

Libpng安全负责人Glenn Randers-Pehrson为该漏洞申报了通用漏洞披露(简称CVE)。他同时写道:

“我针对所有libpng版本当中的png_set_PLTE/png_get_PLTE函数向CVE进行了安全漏洞申报。这些函数在写入或者读取 PNG文件时,无法为bit_depth小于8的对象检查超出范围的调色板。一部分应用程序可能会从文件头数据块(简称IHDR)当中读取到这样的数位色 深并为一套2^N调色板分配内存,在这种情况下即使位深低于8、libpng仍然会返回一个最高提供256色的调色板。

“目前libpng的1.6.19、1.5.24、1.4.17、1.2.54以及1.0.64等版本已经于今天(2015年11月12号)获得了最新修复。大家可以阅读libpng.sourceforge.net了解细节信息。”

(备注:我们访问了该Sourceforge页面,但其当时已经被众多焦虑的软件开发者所挤爆。)

这项漏洞被CVE评为7.5分。其易于利用,导致网络面临潜在风险,而且正如NIST所指出,其“允许在未经授权的情况下披露信息;允许未经授权的修改以及由此造成的服务中断”。

文章转载自 开源中国社区[https://www.oschina.net]

相关文章
|
16天前
|
PHP SEO
最新版两款不同版SEO超级外链工具PHP源码
外链工具只是网站推广的辅助工具,一般适用于短时间内无法建设大量外链的新站,新站应坚持每天做一到两次为宜,大约一周左右能看到效果。老站不建议使用此类工具,老站应以优质内容建设为主,辅以交换优质的友情链接和高权重站点发布软文来建立外链方为上策
21 2
最新版两款不同版SEO超级外链工具PHP源码
|
5月前
|
存储 编解码 Cloud Native
FFmpeg修复受损视频
FFmpeg修复受损视频
|
人工智能 文字识别 数据安全/隐私保护
ABBYY FineReader16最新版图片文字识别工具功能介绍
ABBYY FineReader16是一款功能强大的OCR识别软件,也是abbyy finereader系列的全新推出的版本。ABBYY FineReader能够帮助用户提高处理文档时的业务生产力,还提供强大且易用的工具来访问纸质文档和PDF中的信息。
1344 0
录屏软件生成gif,5分钟从下载到会用,哈哈哈
录屏软件生成gif,5分钟从下载到会用,哈哈哈
67 0
|
监控 安全 网络安全
2022-渗透测试-制作恶意deb软件包来触发后门
2022-渗透测试-制作恶意deb软件包来触发后门
2022-渗透测试-制作恶意deb软件包来触发后门
|
人工智能 文字识别 自然语言处理
ABBYY FineReader2023汉化版OCR识别软件更新
ABBYY FineReader是一款超强大的OCR识别软件,ABBYY 轻松将任意文档转换成您需要的可编辑、引用、归档、搜索或分享的信息!ABBYY FineReader 通过将纸质文档、PDF文件和数码照片中的文字转换成可编辑、可搜索的文件,让您的电脑处理更具效率,摆脱从前的烦恼。
337 0
|
安全 PHP 程序员
网站漏洞检测 Metinfo 6.2.0上传漏洞详情与修复方案
Metinfo CMS系统被爆出网站存在漏洞,可上传任意文件到网站根目录下,从而使攻击者可以轻易的获取网站的webshell权限,对网站进行篡改与攻击,目前该网站漏洞影响范围是Metinfo 6.2.
1336 0
|
安全 数据安全/隐私保护 负载均衡