FreeBSD:dcraw -- 整數溢位情形 (57325ecf-facc-11e4-968f-b888e347c638)

medium Nessus Plugin ID 83512

概要

遠端 FreeBSD 主機缺少一個或多個安全性相關更新。

說明

ocert 報告:

dcraw 工具以及重複使用其程式碼的其他數個專案,受到一個整數溢位情形影響,進而導致緩衝區溢位。

弱點涉及在 ljpeg_start() 函式中使用的 'len' 變數,該變數在從開啟的影像剖析時不進行驗證。

惡意製作的原始影像檔案可用來觸發弱點,進而造成拒絕服務情形。

解決方案

更新受影響的套件。

另請參閱

http://ocert.org/advisories/ocert-2015-006.html

http://www.nessus.org/u?7eab75a2

http://www.nessus.org/u?e71e136a

https://sourceforge.net/p/netpbm/code/2512/

http://www.nessus.org/u?ccb64ca5

Plugin 詳細資訊

嚴重性: Medium

ID: 83512

檔案名稱: freebsd_pkg_57325ecffacc11e4968fb888e347c638.nasl

版本: 2.14

類型: local

已發布: 2015/5/18

已更新: 2021/1/6

支援的感應器: Nessus

風險資訊

VPR

風險因素: Low

分數: 3.6

CVSS v2

風險因素: Medium

基本分數: 4.3

媒介: CVSS2#AV:N/AC:M/Au:N/C:N/I:N/A:P

弱點資訊

CPE: p-cpe:/a:freebsd:freebsd:cinepaint, p-cpe:/a:freebsd:freebsd:darktable, p-cpe:/a:freebsd:freebsd:dcraw, p-cpe:/a:freebsd:freebsd:dcraw-m, p-cpe:/a:freebsd:freebsd:exact-image, p-cpe:/a:freebsd:freebsd:flphoto, p-cpe:/a:freebsd:freebsd:freeimage, p-cpe:/a:freebsd:freebsd:kodi, p-cpe:/a:freebsd:freebsd:libraw, p-cpe:/a:freebsd:freebsd:lightzone, p-cpe:/a:freebsd:freebsd:netpbm, p-cpe:/a:freebsd:freebsd:opengtl, p-cpe:/a:freebsd:freebsd:rawstudio, p-cpe:/a:freebsd:freebsd:ufraw, cpe:/o:freebsd:freebsd

必要的 KB 項目: Host/local_checks_enabled, Host/FreeBSD/release, Host/FreeBSD/pkg_info

修補程式發佈日期: 2015/5/15

弱點發布日期: 2015/4/24

參考資訊

CVE: CVE-2015-3885