Der Maintainer der weitverbreiteten Bibliothek LibPNG hat eine Sicherheitslücke gemeldet, mit der sich unter Umständen Anwendungen über einen Bufferoverflow zum Absturz bringen lassen.
Laut der Mail von Glenn Randers-Pehrson, der sich als Maintainer um LibPNG kümmert, sind die jüngst veröffentlichten Versinen LibPNG 1.6.19, 1.5.24, 1.4.17, 1.2.54 und 1.0.64 mit einem Fix für die Lücke bestückt und somit nicht mehr betroffen. Bei anderen Versionen ist laut Randers-Pehrson die Funktion zur Überprüfung der Farbpalette ein Problem. Die Funktion prüft die Farbtiefe nicht korrekt, wenn die Bilder weniger als 8-Bit Farbtiefe aufweisen. Das führt dann zu falschen Werten bei der Speicherberechnung und -reservierung. Dies wiederum lässt sich mit manipulierten PNGs ausnutzen, um einen Pufferüberlauf zu provozieren.



