[Fedora] Schwachstelle in der Bibliothek libpng - FEDORA-2010-4683

—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

Liebe Kolleginnen und Kollegen,

soeben erreichte uns nachfolgendes Fedora Security Advisory. Wir geben
diese Informationen unveraendert an Sie weiter.

CVE-2010-0205 – Schwachstelle in der Funktion png_decompress_chunk() in
der Bibliothek libpng

Die Funktion png_decompress_chunk() (aus:pngrutil.c) in der Bibliothek
libpng vor den Versionen 1.4.1, 1.2.43 und 1.0.53 behandelt
komprimierte ‘ancillary-chunk’ Daten die unkomprimiert eine
ueberproportionale Groesse haben nicht richtig. Mit einer entsprechend
aufgebauten PNG Datei kann die Anwendung durch Aufzehren von Speicher-
und CPU-Zeit zum Stillstand gebracht werden. Ein entfernter Angreifer
kann diese Schwachstelle zu einem Denial-of-Service ausnutzen.

Betroffen sind die folgenden Software Pakete und Plattformen:

Paket libpng

Fedora 13

Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.

Hersteller Advisory:
http://lists.fedoraproject.org/pipermail/package-announce/2010-March/037607.html

(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.

Mit freundlichen Gruessen,
Michael Groening, DFN-CERT
– —

Michael Groening (Incident Response Team)

DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-555
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski

Automatische Warnmeldungen https://www.cert.dfn.de/autowarn

– ——————————————————————————–
Fedora Update Notification
FEDORA-2010-4683
2010-03-16 23:03:42
– ——————————————————————————–

Name : libpng
Product : Fedora 13
Version : 1.2.43
Release : 1.fc13
URL : http://www.libpng.org/pub/png/
Summary : A library of functions for manipulating PNG image format files
Description :
The libpng package contains a library of functions for creating and
manipulating PNG (Portable Network Graphics) image format files. PNG
is a bit-mapped graphics format similar to the GIF format. PNG was
created to replace the GIF format, since GIF uses a patented data
compression algorithm.

Libpng should be installed if you need to manipulate PNG format image
files.

– ——————————————————————————–
Update Information:

Update to libpng 1.2.43, includes fix for CVE-2010-0205
– ——————————————————————————–
References:

[ 1 ] Bug #566234 – CVE-2010-0205 libpng: excessive memory consumption due to highly compressed huge ancillary chunk
https://bugzilla.redhat.com/show_bug.cgi?id=566234
– ——————————————————————————–

This update can be installed with the “yum” update program. Use
su -c ‘yum update libpng’ at the command line.
For more information, refer to “Managing Software with yum”,
available at http://docs.fedoraproject.org/yum/.

All packages are signed with the Fedora Project GPG key. More details on the
GPG keys used by the Fedora Project can be found at
https://fedoraproject.org/keys
– ——————————————————————————–
—–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.2 (GNU/Linux)

iD8DBQFLp1AGWmhIvjFb90URAiCFAJ0ZbQ04HaF8AfpssO66AjO6tChmqACeOV2g
N/u4oF9k/ONjM6TBJu+0BKw=
=II2e
—–END PGP SIGNATURE—–

Nach oben