CERT-FI haavoittuvuustiedote 076/2004
15.10.2004
Haavoittuvuuksia kuvaformaattien käsittelyyn liittyvissä kirjastoissa
| |
|
|
| Kohde: |
- palvelimet ja palvelinsovellukset
- työasemat ja loppukäyttäjäsovellukset
|
Lisätietoja |
| Hyökkäystapa: |
- ilman kirjautumista
- etäkäyttö
|
Lisätietoja |
| Hyväksikäyttö: |
- komentojen mielivaltainen suorittaminen
|
Lisätietoja |
| Ratkaisu: |
- korjaava ohjelmistopäivitys
|
Lisätietoja |
Yleisesti Linux- ja Unix-ympäristössä käytössä olevista kuvaformaatteja käsittelevistä Tiff- ja LibXpm-kirjastoista on löydetty lukuisia haavoittuvuuksia.
Tiff-kirjastoa käyttävät monet graafisissa ympäristöissä toimivat sovellukset TIFF (Tag Image File Format) -formaatissa olevien kuvien koodauksen käsittelyyn. Tiff-kirjastosta on löydetty useita kuvakoodauksen purkamiseen liittyviä puskuriylivuotohaavoittuvuuksia. Haavoittuvuuksia hyväksikäyttämällä hyökkääjän voi olla mahdollista suorittaa omia komentojaan kohdejärjestelmässä. Haavoittuvuuksien hyväksikäyttö voi olla mahdollista esimerkiksi kirjastoa käyttävän selain- tai sähköpostiohjelmiston kautta.
LibXpm-kirjastoa käytetään X11 (X Windows System 11) -ympäristössä XPM (X PixMap) -formaatissa olevien kuvien käsittelyyn. LibXpm-kirjastosta on löydetty lukuisia haavoittuvuuksia, joiden hyväksikäyttö voi mahdollistaa hyökkääjän omien komentojen suorittamisen kohdejärjestelmässä. Haavoittuvuuksien hyväksikäyttö voi olla mahdollista antamalla LibXpm-kirjastoa käyttävälle sovellukselle syötteeksi tietyllä tavalla muokattu XPM-kuva.
HAAVOITTUVAT OHJELMISTOT:
LibXpm-kirjasto on sisällytetty mm. lesstif-kirjastoon.
RATKAISU- JA RAJOITUSMAHDOLLISUUDET:
Päivitä haavoittuvat kirjastot valmistajan ohjeiden mukaisesti. LibXpm-kirjasto on päivitetty X11-ohjelmiston versioon 6.8.1.
Päivitetyt kirjastot ovat saatavilla saatavilla valmiiksi käännettyinä jakelupaketteina useimmilta Linux-käyttöjärjestelmän jakelijoilta.
Erityisesti on huomioitava, että kaikki haavoittuvaan kirjastoon staattisesti linkitetyt ohjelmistot tulee kääntää uudelleen kirjaston päivityksen jälkeen.
LISÄTIETOA:
http://www.libtiff.org/
http://www.kb.cert.org/vuls/id/882750
http://www.kb.cert.org/vuls/id/537878
http://www.x.org/pub/X11R6.8.0/patches/xorg-CAN-2004-0687-0688.patch
http://www.lesstif.org/ReleaseNotes.html
CAN-2004-0688 CAN-2004-0687
PÄIVITYSHISTORIA:
15.10.2004: Julkaistu
| Sivua päivitetty 27.07.2007 |
|
 |
Tulostusversio |