Mandriva Linux セキュリティアドバイザリ:libpng(MDVSA-2015:090)

critical Nessus プラグイン ID 82343

概要

リモート Mandriva Linux ホストには、1 つ以上のセキュリティ更新がありません。

説明

更新済みの libpng パッケージでは、次のセキュリティの脆弱性が修正されます。

libpng 1.6.x ~ 1.6.9 のプログレッシブデコーダーの中の pngpread.c の png_push_read_chunk 関数のために、リモートの攻撃者が長さがゼロの IDAT チャンクを介して、サービス拒否(無限ループおよび CPU 消費 )を引き起こす可能性があります(CVE-2014-0333)。

libpng バージョン 1.6.9 ~ 1.6.15 の png_combine_row() が非常に幅広いインターレースされた画像をデコードする際に、整数オーバーフローの脆弱性があり、これにより攻撃者は任意の量のメモリを任意のデータ(攻撃者が制御)で上書きできます(CVE-2014-9495)。

ソリューション

影響を受ける lib64png-devel および/または lib64png16_16 のパッケージを更新してください。

参考資料

http://advisories.mageia.org/MGASA-2014-0131.html

http://advisories.mageia.org/MGASA-2015-0008.html

プラグインの詳細

深刻度: Critical

ID: 82343

ファイル名: mandriva_MDVSA-2015-090.nasl

バージョン: 1.4

タイプ: local

公開日: 2015/3/30

更新日: 2021/1/14

サポートされているセンサー: Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: Critical

基本値: 10

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

脆弱性情報

CPE: p-cpe:/a:mandriva:linux:lib64png-devel, p-cpe:/a:mandriva:linux:lib64png16_16, cpe:/o:mandriva:business_server:2

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/Mandrake/release, Host/Mandrake/rpm-list

パッチ公開日: 2015/3/28

参照情報

CVE: CVE-2014-0333, CVE-2014-9495

MDVSA: 2015:090