2013-2046: JPEG-Dateiverarbeitung: Zwei Schwachstellen ermöglichen Zugriff auf uninitialisierten Speicher
Historie:
- Version 1 (2013-12-11 13:48)
- Neues Advisory
- Version 2 (2013-12-22 11:39)
- Ubuntu und Fedora haben ebenfalls neue Versionen bereitgestellt.
- Version 3 (2014-05-30 12:44)
- Für Fedora 19 und 20 stehen weitere Sicherheitsupdates bereit.
- Version 4 (2016-02-19 14:38)
- F5 Networks bestätigt, dass das BIG-IP Protocol Security Module (PSM) in den Versionen 10.1.0 - 10.2.4 und 11.0.0 - 11.4.1 die Bibliothek libjpeg verwendet und damit von der Schwachstelle CVE-2013-6629 betroffen ist, stellt aber keine Sicherheitsupdates zur Verfügung. Die Schwachstelle CVE-2013-6630 (libjpeg-turbo) betrifft BIG-IP erst ab Programmversion 12.0.0. BIG-IP PSM ist davon nicht betroffen.
Betroffene Software
Office
Betroffene Plattformen
Linux
Beschreibung:
Ein entfernter, nicht authentifizierter Angreifer kann die Schwachstellen zum Stehlen von Informationen, zur Umgehung von Address Space Layout Randomization (ASLR) oder anderen Angriffen ausnutzen. Hierzu muss ein Benutzer dazu gebracht werden, ein Bild mit der betroffenen Bibliothek bzw. der betroffenen Anwendung zu öffnen. Solche Angriffe können auch über eine entsprechend aufgebaute Webseite erfolgen.
Schwachstellen:
CVE-2013-6629
Zugriff auf uninitialisierten Speicher in den IJG jpeg6b und libjpeg-turbo BibliothekenCVE-2013-6630
Zugriff auf uninitialisierten Speicher in der IJG libjpeg-turbo Bibliothek
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.