U radu programskog paketa Tiff uočeno je više sigurnosnih propusta. Zlonamjerni ih korisnici mogu iskoristiti za rušenje ranjivog sustava, pokretanje proizvoljnog programskog koda i dobivanje većih ovlasti.

Paket: tiff 3.x
Operacijski sustavi: Debian Linux 6.0 (squeeze), Debian Linux sid (unstable), Debian Linux wheezy (testing)
Kritičnost: 5.9
Problem: cjelobrojno prepisivanje, pogreška u programskoj funkciji, pogreška u programskoj komponenti
Iskorištavanje: lokalno/udaljeno
Posljedica: dobivanje većih privilegija, proizvoljno izvršavanje programskog koda, uskraćivanje usluga (DoS)
Rješenje: programska zakrpa proizvođača
CVE: CVE-2010-2482, CVE-2010-2595, CVE-2010-2597, CVE-2010-2630, CVE-2010-4665, CVE-2012-2113, CVE-2012-3401
Izvorni ID preporuke: DSA-2552-1
Izvor: Debian
 
Problem:
Propusti su posljedica pogrešaka u funkcijama "TIFFYCbCrtoRGB", "TIFFVStripSize", "TIFFReadDirectory" i "t2p_read_tiff_init ", cjelobrojnog prepisivanja u funkciji "ReadDirectory" i komponenti "tiff2pdf", te neodgovarajućeg rukovanja neispravnim "td_stripbytecount" poljem.

Posljedica:
Napadačima omogućuju izvođenje DoS napada, pokretanje proizvoljnog programskog koda i dobivanje većih ovlasti.

Rješenje:
Preporuča se primjena izdane nadogradnje.


Izvorni tekst preporuke
Idi na vrh