GLSA-201612-55 : libjpeg-turbo:受用户协助的任意代码执行

medium Nessus 插件 ID 96230

简介

远程 Gentoo 主机缺少一个或多个与安全有关的补丁。

描述

远程主机受到 GLSA-201612-55 中所述漏洞的影响(libjpeg-turbo:受用户协助的任意代码执行)

若输入缓冲区中有 128 字节,之前则会调用加速的 Huffman 解码器。然而,可用长度大于 430 字节的 Huffman 区块建构 JPEG 图像。此版本仅将增速版 Huffman 解码器的最小缓冲区大小提高到 512 字节,这应可容纳任何可能的输入。
影响:

远程攻击者可强制受害者运行特制的图像文件,这可能进而导致任意代码执行。
变通方案:

目前无任何已知的变通方案。

解决方案

所有 libjpeg-turbo 用户均应升级至最新版本:
# emerge --sync # emerge --ask --oneshot --verbose '>=media-libs/libjpeg-turbo-1.5.0'

另见

https://wiki.mozilla.org/images/7/77/Libjpeg-turbo-report.pdf

http://www.nessus.org/u?66e8f916

https://security.gentoo.org/glsa/201612-55

插件详情

严重性: Medium

ID: 96230

文件名: gentoo_GLSA-201612-55.nasl

版本: 3.2

类型: local

发布时间: 2017/1/3

最近更新时间: 2021/1/11

支持的传感器: Nessus

漏洞信息

CPE: cpe:/o:gentoo:linux, p-cpe:/a:gentoo:linux:libjpeg-turbo

必需的 KB 项: Host/local_checks_enabled, Host/Gentoo/release, Host/Gentoo/qpkg-list

补丁发布日期: 2016/12/31

参考资料信息

GLSA: 201612-55