MagicLinux 4libjpeg-turbo-1.2.1-3.AXS4 (AXSA:2014-038:01)

critical Nessus 插件 ID 290035

简介

远程iraclelinux 主机缺少一个或多个安全更新。

描述

远程iraclelinux 4 主机上存在安装的程序包该程序包受到 AXSA:2014-038:01 公告中提及的多个漏洞的影响。

libjpeg-turbo 程序包中包含用于操控 JPEG 图像的函数库。它还包含用于访问 libjpeg 函数的简单客户端程序。它包含 cjpeg、djpeg、jpegtran、rdjpgcom 和 wrjpgcom。Cjpeg 将图像文件压缩为 JPEG 格式。Djpeg 将 JPEG 文件解压缩为常规图像文件。Jpegtran 可以对 JPEG 文件执行各种有用的转换。Rdjpgcom 显示 JPEG 文件中包含的任何文本注释。Wrjpgcom 将文本注释插入到 JPEG 文件中。
此版本修复的安全问题
CVE-2013-6629 (1) libjpeg 6b 和 (2) libjpeg-turbo 之前的版本中 jdmarker.c 中的 get_sos 函数 1.3.0用于低于 31.0.1650.48的Google Chrome 、Ghostscript 及其他产品时未检查组件数据的特定重复这允许远程攻击者通过构建的 JPEG 图像从未初始化的内存位置获取敏感信息。
CVE-2013-6630 在 1.3.0之前的 libjpeg-turbo 中jdmarker.c 中的 get_dht 函数在 31.0.1650.48 之前版本的 Google Chrome 和其他产品中使用时在读取遵循 Define Huffman Table 的段期间未设置某个 Huffman 值数组的所有元素(DHT) JPEG 标记允许远程攻击者通过构建的 JPEG 图像从未初始化的内存位置获取敏感信息。

Tenable 已直接从MiracleLinux 安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

更新受影响的 libjpeg-turbo 和/或 libjpeg-turbo-devel 程序包。

另见

https://tsn.miraclelinux.com/en/node/4497

插件详情

严重性: Critical

ID: 290035

文件名: miracle_linux_AXSA-2014-038.nasl

版本: 1.1

类型: local

发布时间: 2026/1/16

最近更新时间: 2026/1/16

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Low

分数: 2.7

Vendor

Vendor Severity: High

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.7

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2013-6630

CVSS v3

风险因素: Critical

基本分数: 10

时间分数: 8.7

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:U/RL:O/RC:C

CVSS 分数来源: CVE-2013-6629

漏洞信息

CPE: p-cpe:/a:miracle:linux:libjpeg-turbo, cpe:/o:miracle:linux:4, p-cpe:/a:miracle:linux:libjpeg-turbo-devel

必需的 KB 项: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

易利用性: No known exploits are available

补丁发布日期: 2014/3/18

漏洞发布日期: 2013/11/12

参考资料信息

CVE: CVE-2013-6629, CVE-2013-6630

IAVB: 2013-B-0124-S