[Fedora] Schwachstelle in der Bibliothek libpng vor Version 1.2.43 - FEDORA-2010-4673

—–BEGIN PGP SIGNED MESSAGE—–
Hash: SHA1

Liebe Kolleginnen und Kollegen,

soeben erreichte uns nachfolgendes Fedora Security Advisory. Wir geben
diese Informationen unveraendert an Sie weiter.

CVE-2010-0205 – Schwachstelle in der Funktion png_decompress_chunk() in
der Bibliothek libpng

Die Funktion png_decompress_chunk() (aus:pngrutil.c) in der Bibliothek
libpng vor den Versionen 1.4.1, 1.2.43 und 1.0.53 behandelt
komprimierte ‘ancillary-chunk’ Daten die unkomprimiert eine
ueberproportionale Groesse haben nicht richtig. Mit einer entsprechend
aufgebauten PNG Datei kann die Anwendung durch Aufzehren von Speicher-
und CPU-Zeit zum Stillstand gebracht werden. Ein entfernter Angreifer
kann diese Schwachstelle zu einem Denial-of-Service ausnutzen.

Betroffen sind die folgenden Software Pakete und Plattformen:

Paket libpng

Fedora 11
Fedora 12

Vom Hersteller werden ueberarbeitete Pakete zur Verfuegung gestellt.

Hersteller Advisory:
http://lists.fedoraproject.org/pipermail/package-announce/2010-March/037364.html
http://lists.fedoraproject.org/pipermail/package-announce/2010-March/037355.html

(c) der deutschen Zusammenfassung bei DFN-CERT Services GmbH; die
Verbreitung, auch auszugsweise, ist nur unter Hinweis auf den Urheber,
DFN-CERT Services GmbH, und nur zu nicht kommerziellen Zwecken
gestattet.

Mit freundlichen Gruessen,
Detlev O. Matthies

– —

Detlev O. Matthies, M.Sc. (Incident Response Team)

DFN-CERT Services GmbH, https://www.dfn-cert.de, Phone +49 40 808077-590
Sitz / Register: Hamburg, AG Hamburg, HRB 88805, Ust-IdNr.: DE 232129737
Sachsenstrasse 5, 20097 Hamburg/Germany, CEO: Dr. Klaus-Peter Kossakowski

Automatische Warnmeldungen https://www.cert.dfn.de/autowarn

– ——————————————————————————–
Fedora Update Notification
FEDORA-2010-4673
2010-03-16 23:03:23
– ——————————————————————————–

Name : libpng
Product : Fedora 12
Version : 1.2.43
Release : 1.fc12
URL : http://www.libpng.org/pub/png/
Summary : A library of functions for manipulating PNG image format files
Description :
The libpng package contains a library of functions for creating and
manipulating PNG (Portable Network Graphics) image format files. PNG
is a bit-mapped graphics format similar to the GIF format. PNG was
created to replace the GIF format, since GIF uses a patented data
compression algorithm.

Libpng should be installed if you need to manipulate PNG format image
files.

– ——————————————————————————–
Update Information:

Update to libpng 1.2.43, includes fix for CVE-2010-0205
– ——————————————————————————–
ChangeLog:

* Mon Mar 15 2010 Tom Lane 2:1.2.43-1
– – Update to libpng 1.2.43, includes fix for CVE-2010-0205
Related: #566234
* Wed Jan 20 2010 Tom Lane 2:1.2.42-1
– – Update to libpng 1.2.42
– ——————————————————————————–
References:

[ 1 ] Bug #566234 – CVE-2010-0205 libpng: excessive memory consumption due to highly compressed huge ancillary chunk
https://bugzilla.redhat.com/show_bug.cgi?id=566234
– ——————————————————————————–

This update can be installed with the “yum” update program. Use
su -c ‘yum update libpng’ at the command line.
For more information, refer to “Managing Software with yum”,
available at http://docs.fedoraproject.org/yum/.

All packages are signed with the Fedora Project GPG key. More details on the
GPG keys used by the Fedora Project can be found at
https://fedoraproject.org/keys
– ——————————————————————————–
—–BEGIN PGP SIGNATURE—–
Version: GnuPG v1.4.2 (GNU/Linux)

iD8DBQFLrLXhWmhIvjFb90URAjBIAJ9sNJeQNLdM1/OSm0MrZgy98i9dgACffRIb
I+ooFgvquMnDJDIJUOEPwvw=
=JkYJ
—–END PGP SIGNATURE—–

Nach oben