Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

: Failles de sécurité dans la libpng

Posté par Spack (). Modéré le 09 août 2004.
Des failles de sécurité ont été découvertes dans la bibliothèque de gestion d'images libre libpng (PNG portable network graphics).

Ces failles permettent à quelqu'un de mal intentionné d'exécuter du code à distance sur les systèmes Windows, MacOS et Linux.
Les vulnérabilités ont été détectées au niveau de la libpng dans un module où diverses applications piochent les ressources pour décoder les images au format PNG. En créant une image piégée et en la plaçant dans un site Internet ou dans un courriel, celles-ci permettent d'exécuter du code à distance en créant un « buffer overflow » (dépassement de mémoire tampon).
Le Cert-IST a émis le 5 août un avis non public, avec un indice de dangerosité « moyen ».

Des correctifs sont d'ores et déjà disponibles pour les distributions Linux et pour la suite Mozilla.

NdM : voir aussi les annonces sécurité Debian et Redhat.

> Lire la dépêche (30 commentaires, moyenne: 3,2).  

Vous avez demandé le commentaire #457445.

Le format PNG n'est pas dangereux..

Posté par Raphael R () le 09/08/2004 à 12:47. (lien). Évalué à 3.

.. car ici où la (heureusement pas sur DLFP) on peut lire que la faille touche le format PNG. Ce genre de "désinformation" volontaire ou pas (enfin je pencherais pas mal pour de l'incompetence) n'est pas franchement bon pour la promotion des formats ouverts et libres. Le PNG est un tres bon format (enfin une fusion avec le MNG serait la bienvenue) qui merite de se répandre...

Sinon, cette faille touche aussi les systemes BSD (mise à jour de la news?), car la libpng est très utilisées sur les divers systemes libres malgré le fait que dès vendredi matin j'avais mis les correctifs :) (ports rulez.)

  • [^]Re: Le format PNG n'est pas dangereux..

    Posté par L Guillaume () le 10/08/2004 à 18:29. (lien). Évalué à 3.

    La libpbng est aussi utilisée par Apple dans MacOS X.3 (et son navigateur Safari). La mise à jour est dispo depuis ce matin depuis le menu Pomme -> "Mise à jour de logiciels"