Faire un don ! | | style | statistiques | contactez-nous | plan | lettre d'information

: Failles de sécurité dans la libpng

Posté par Spack (). Modéré le 09 août 2004.
Des failles de sécurité ont été découvertes dans la bibliothèque de gestion d'images libre libpng (PNG portable network graphics).

Ces failles permettent à quelqu'un de mal intentionné d'exécuter du code à distance sur les systèmes Windows, MacOS et Linux.
Les vulnérabilités ont été détectées au niveau de la libpng dans un module où diverses applications piochent les ressources pour décoder les images au format PNG. En créant une image piégée et en la plaçant dans un site Internet ou dans un courriel, celles-ci permettent d'exécuter du code à distance en créant un « buffer overflow » (dépassement de mémoire tampon).
Le Cert-IST a émis le 5 août un avis non public, avec un indice de dangerosité « moyen ».

Des correctifs sont d'ores et déjà disponibles pour les distributions Linux et pour la suite Mozilla.

NdM : voir aussi les annonces sécurité Debian et Redhat.

> Lire la dépêche (30 commentaires, moyenne: 3,2).  

Vous avez demandé le commentaire #457483.

Mauvaise pub

Posté par Juke (Jabber id, page perso, ) le 09/08/2004 à 12:43. (lien). Évalué à 1.

J'ai peur que les gens fassent un amalgame: PNG saiMal.

Esperons que non.

  • [^]Mauvais titre

    Posté par gnujsa () le 09/08/2004 à 13:57. (lien). Évalué à 6.

    Oui a cause du titre de la news qui est trompeur:
    « Failles de sécurité dans la gestion du format PNG »

    Il y a bien un problème avec la lib: «libpng» et pas de manière générale avec «la gestion du format PNG». J'imagine, que sous windows par exemple, des tas de programmes lisent le PNG et n'utilisent pas libpng et ne sont donc pas concernés par cette faille.

    • [^]Re: Mauvais titre

      Posté par Mathieu Pillard (page perso, ) le 09/08/2004 à 18:50. (lien). Évalué à 2.

      Le titre de base était « Failles de sécurité dans le format PNG » alors tu sais :p

      • [^]Re: Mauvais titre

        Posté par neil () le 10/08/2004 à 07:24. (lien). Évalué à 6.

        Encore mieux sur 01.net (et récupéré sur http://news.google.fr(...)) :
        Les images open source ne sont pas infaillibles