标题:
【转载】LibTIFF库tiff2rgba和rgb2ycbcr转换工具溢出漏洞
[打印本页]
作者:
期待~~
时间:
2009-11-10 10:13
标题:
【转载】LibTIFF库tiff2rgba和rgb2ycbcr转换工具溢出漏洞
受影响系统:
LibTIFF LibTIFF 4.0
LibTIFF LibTIFF 3.9
LibTIFF LibTIFF 3.8.2
描述:
LibTiff是负责对TIFF图象格式进行编码/解码的应用库。
libtiff软件把中捆绑了一些用于操控TIFF图形的工具集,其中tiff2rgba工具所使用的cvt_whole_image函数和rgb2ycbcr工具所使用的tiffcvt函数没有正确地验证图形的宽度和高度,在使用宽度和高度值计算raster缓冲区大小时可能出现最终可导致堆溢出的整数溢出漏洞。如果用户受骗打开了畸形的TIFF图形就可以触发这个溢出,导致转换工具崩溃或执行任意代码。
黑客
厂商补丁:
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
http://article.gmane.org/gmane.linux.debian.devel.changes.unstable/178563/
欢迎光临 【3.A.S.T】网络安全爱好者 (http://3ast.com./)
Powered by Discuz! 7.2