—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1
Liebe Kolleginnen und Kollegen,
soeben erreichte uns nachfolgendes Fedora Security Advisory. Wir geben
diese Informationen unveraendert an Sie weiter.
CVE-2010-0205 – Schwachstelle in der Funktion png_decompress_chunk() in
der Bibliothek libpng
Die Funktion png_decompress_chunk() (aus:pngrutil.c) in der Bibliothek
libpng vor den Versionen 1.4.1, 1.2.43 und 1.0.53 behandelt
komprimierte ‘ancillary-chunk’ Daten die unkomprimiert eine
ueberproportionale Groesse haben nicht richtig. Mit einer entsprechend
aufgebauten PNG Datei kann die Anwendung durch Aufzehren von Speicher-
und CPU-Zeit zum Stillstand gebracht werden. Ein entfernter Angreifer
kann diese Schwachstelle zu einem Denial-of-Service ausnutzen.
Betroffen sind die folgenden Software Pakete und Plattformen:
Paket libpng
Fedora 13
Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.
Hersteller Advisory:
http://lists.fedoraproject.org/pipermail/package-announce/2010-March/037607.html
(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.
Mit freundlichen Gruessen,
Michael Groening, DFN-CERT
– —
Michael Groening (Incident Response Team)
DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-555
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski
Automatische Warnmeldungen https://www.cert.dfn.de/autowarn
– ——————————————————————————–
Fedora Update Notification
FEDORA-2010-4683
2010-03-16 23:03:42
– ——————————————————————————–
Name : libpng
Product : Fedora 13
Version : 1.2.43
Release : 1.fc13
URL : http://www.libpng.org/pub/png/
Summary : A library of functions for manipulating PNG image format files
Description :
The libpng package contains a library of functions for creating and
manipulating PNG (Portable Network Graphics) image format files. PNG
is a bit-mapped graphics format similar to the GIF format. PNG was
created to replace the GIF format, since GIF uses a patented data
compression algorithm.
Libpng should be installed if you need to manipulate PNG format image
files.
– ——————————————————————————–
Update Information:
Update to libpng 1.2.43, includes fix for CVE-2010-0205
– ——————————————————————————–
References:
[ 1 ] Bug #566234 – CVE-2010-0205 libpng: excessive memory consumption due to highly compressed huge ancillary chunk
https://bugzilla.redhat.com/show_bug.cgi?id=566234
– ——————————————————————————–
This update can be installed with the “yum” update program. Use
su -c ‘yum update libpng’ at the command line.
For more information, refer to “Managing Software with yum”,
available at http://docs.fedoraproject.org/yum/.
All packages are signed with the Fedora Project GPG key. More details on the
GPG keys used by the Fedora Project can be found at
https://fedoraproject.org/keys
– ——————————————————————————–
—–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.2 (GNU/Linux)
iD8DBQFLp1AGWmhIvjFb90URAiCFAJ0ZbQ04HaF8AfpssO66AjO6tChmqACeOV2g
N/u4oF9k/ONjM6TBJu+0BKw=
=II2e
—–END PGP SIGNATURE—–