BPGファイルを処理する「libbpg」に脆弱性 - ファイル処理でコード実行のおそれ
画像フォーマット「BPG(Better Portable Graphics)」を処理する際に利用するライブラリ「libbpg」に脆弱性が含まれていることがわかった。セキュリティ機関が注意を呼びかけている。
同ライブラリの一部バージョンに、メモリの境界外へ書き込みを行う脆弱性「CVE-2016-5637」が含まれていることが判明したもの。細工したファイルを同ライブラリで処理すると、サービス拒否が発生したり、任意のコードを実行されるおそれがある。
現在、最新版である「同0.9.7」から「同0.9.5」までに脆弱性が存在することが判明しているが、他バージョンも影響を受けるおそれがあるという。
米時間7月12日の時点で、脆弱性を根本的に修正する手段は提供されていない。セキュリティ機関では、ImageMagickの利用者などに向け、脆弱性の影響を受けないようセキュリティポリシーの変更など緩和策を講じるよう注意を呼びかけている。
(Security NEXT - 2016/07/13 )
ツイート
関連リンク
PR
関連記事
Cisco、アドバイザリ5件を公開 - コラボアプリにDoSやRCE脆弱性
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
F5「BIG-IP」製品群に複数脆弱性 - DoSなどのおそれ
「SandboxJS」に新たなクリティカル脆弱性4件 - 修正実施
「React Native CLI」や「SmarterMail」の脆弱性悪用に警戒を - ランサムでも
悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
Synology製NASに脆弱性 - 3rdパーティ製ツールに起因、KEV登録済み
APIクライアント生成ツール「Orval」にRCE脆弱性 - 再発で2度の修正
