[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[debian-users:56607] [Translate] [SECURITY] [DSA 2559-1] libexif security update



くぼです。
URL 等は Debian-security-announce メーリングリストの元記事を
確認ください。
------>8------------>8------------>8------------>8------------>8-

- -------------------------------------------------------------------------
Debian Security Advisory DSA-2559-1                   security@debian.org
http://www.debian.org/security/                         Yves-Alexis Perez
October 11, 2012                       http://www.debian.org/security/faq
- -------------------------------------------------------------------------

Package        : libexif
Vulnerability  : 複数
Problem type   : リモート
Debian-specific: いいえ
CVE ID         : CVE-2012-2812 CVE-2012-2813 CVE-2012-2814 CVE-2012-2836 
                 CVE-2012-2837 CVE-2012-2840 CVE-2012-2841
Debian Bug     : 681454

カメラファイルの EXIF メタデータをパースするためのライブラリである libexif
に複数の脆弱性が見つかりました。

CVE-2012-2812: exif_entry_get_value 関数の中で、ヒープ上にある配列の外れた
範囲を読むことが原因で、細工を施した EXIF タグを仕込んだ画像を介して遠隔の
攻撃者がサービス拒否を引き起こすことができ、また、プロセスのメモリから潜在
的に機密性の高い情報を取得することがおそらくは可能です。

CVE-2012-2813: exif_convert_utf16_to_utf8 関数の中で、ヒープ上にある配列の
外れた範囲を読むことが原因で、細工を施した EXIF タグを仕込んだ画像を介して
遠隔の攻撃者がサービス拒否を引き起こすことができ、また、プロセスのメモリか
ら潜在的に機密性の高い情報を取得することがおそらくは可能です。 

CVE-2012-2814: exif_entry_format_value 関数内でのバッファオーバフローが原
因で、細工を施した EXIF タグを仕込んだ画像を介して遠隔の攻撃者がサービス拒
否を仕掛けることができ、また、任意のコードを実行できるかもしれません。

CVE-2012-2836: exif_data_load_data 関数の中で、ヒープ上にある配列の外れた
範囲を読むことが原因で、細工を施した EXIF タグを仕込んだ画像を介して遠隔の
攻撃者がサービス拒否を引き起こすことができ、また、プロセスのメモリから潜在
的に機密性の高い情報を取得することがおそらくは可能です。

CVE-2012-2837: mnote_olympus_entry_get_value 関数の中で EXIF メーカーノート
タグを整形する際のゼロ除算エラーのせいで、細工を施した EXIF タグを仕込んだ
画像を介して遠隔の攻撃者がサービス拒否を引き起こすことができます。

CVE-2012-2840: exif_convert_utf16_to_utf8 関数の中での境界を1誤るエラーが
原因で、細工を施した EXIF タグを仕込んだ画像を介して遠隔の攻撃者がサービス
拒否を仕掛けることができ、また、任意のコードを実行できるかもしれません。 

CVE-2012-2841: EXIF タグを整形する際に exif_entry_get_value 関数がバッファ
サイズのパラメータを 0 か 1 にして呼び出された場合、この関数の中での整数ア
ンダーフローのせいでヒープ溢れを引き起こされる可能性があり、潜在的には任意
のコードが実行される可能性もあります。

安定版 (stable) ディストリビューション (squeeze) では、これらの問題はバージ
ョン 0.6.19-1+squeeze1 で修正されています。

テスト版 (testing) ディストリビューション (wheezy) では、これらの問題はバー
ジョン 0.6.20-3 で修正されています。

不安定版 (unstable) ディストリビューション (sid) では、これらの問題はバージ
ョン 0.6.20-3 で修正されています。

直ぐに libexif パッケージをアップグレードすることを勧めます。

Debian Security Advisories に関する説明、これらの更新をシステムに適用
する方法、FAQ などは http://www.debian.org/security/ を参照ください。

Mailing list: debian-security-announce@lists.debian.org
------>8------------>8------------>8------------>8------------>8-
---
久保博 <h-kubo@xxxxxxxxxxxx>