DFN-CERT

Advisory-Archiv

2013-2046: JPEG-Dateiverarbeitung: Zwei Schwachstellen ermöglichen Zugriff auf uninitialisierten Speicher

Historie:

Version 1 (2013-12-11 13:48)
Neues Advisory
Version 2 (2013-12-22 11:39)
Ubuntu und Fedora haben ebenfalls neue Versionen bereitgestellt.
Version 3 (2014-05-30 12:44)
Für Fedora 19 und 20 stehen weitere Sicherheitsupdates bereit.
Version 4 (2016-02-19 14:38)
F5 Networks bestätigt, dass das BIG-IP Protocol Security Module (PSM) in den Versionen 10.1.0 - 10.2.4 und 11.0.0 - 11.4.1 die Bibliothek libjpeg verwendet und damit von der Schwachstelle CVE-2013-6629 betroffen ist, stellt aber keine Sicherheitsupdates zur Verfügung. Die Schwachstelle CVE-2013-6630 (libjpeg-turbo) betrifft BIG-IP erst ab Programmversion 12.0.0. BIG-IP PSM ist davon nicht betroffen.

Betroffene Software

Office

Betroffene Plattformen

Linux

Beschreibung:

Ein entfernter, nicht authentifizierter Angreifer kann die Schwachstellen zum Stehlen von Informationen, zur Umgehung von Address Space Layout Randomization (ASLR) oder anderen Angriffen ausnutzen. Hierzu muss ein Benutzer dazu gebracht werden, ein Bild mit der betroffenen Bibliothek bzw. der betroffenen Anwendung zu öffnen. Solche Angriffe können auch über eine entsprechend aufgebaute Webseite erfolgen.

Schwachstellen:

CVE-2013-6629

Zugriff auf uninitialisierten Speicher in den IJG jpeg6b und libjpeg-turbo Bibliotheken

CVE-2013-6630

Zugriff auf uninitialisierten Speicher in der IJG libjpeg-turbo Bibliothek

© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese Webseite.