Обновления безопасности
Назад к п.2
2.1529 Множественные уязвимости libwebp
1. Описание уязвимости:
CVE-2020-36332 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана с неправильным контролем потребления внутренних ресурсов. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать исчерпание ресурсов и выполнить атаку отказа в обслуживании (DoS). CVE-2018-25014 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c использованием унифицированной переменной в функции ReadSymbol(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обманом заставить жертву открыть специально созданный файл и выполнить произвольный код в системе. CVE-2020-36331 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c граничными условиями в функции ChunkAssignData(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать выход за границу памяти ошибки и прочитать содержимое памяти в системе. CVE-2020-36330 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c граничными условиями в функции ChunkVerifyAndAssign(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать выход за границу памяти ошибки и прочитать содержимое памяти в системе. CVE-2018-25013 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c граничными условиями в функции ShiftBytes(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать выход за границу памяти ошибки и прочитать содержимое памяти в системе. CVE-2018-25012 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c граничными условиями в функции WebPMuxCreateInternal(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать выход за границу памяти ошибки и прочитать содержимое памяти в системе. CVE-2018-25010 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c граничными условиями в функции ApplyFilter(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать выход за границу памяти ошибки и прочитать содержимое памяти в системе. CVE-2018-25009 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c граничными условиями в функции WebPMuxCreateInternal(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать выход за границу памяти ошибки и прочитать содержимое памяти в системе. CVE-2018-25011 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c граничными условиями в функции PutLE16(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать переполнение буфера на основе кучи и выполнить произвольный код в целевой системе. CVE-2020-36328 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c граничными условиями в функции WebPDecodeRGBInto(). Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать переполнение буфера на основе кучи и выполнить произвольный код в целевой системе. CVE-2020-36329 Уязвимость библиотеки libwebp для кодирования и декодирования изображений в формате WebP, связана c ошибкой использования памяти после освобождения. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, создать специальный файл, обманом заставить жертву открыть его, вызвать ошибку освобождения памяти и выполнить произвольный код в целевой системе.Идентификатор Банка данных угроз безопасности информации ФСТЭК России: BDU:2021-03107, BDU:2021-03106, BDU:2021-03105, BDU:2021-03104, BDU:2021-03102, BDU:2021-03104, BDU:2021-03098, BDU:2021-03097, BDU:2021-03099, BDU:2021-03100, BDU:2021-031012. Возможные меры по устранению уязвимости
Запретить открытие файлов в формате WebP или — установить обновления безопасности для пакета: libwebpУстановка обновлений возможна следующими способами:а) если компьютер с установленной версией ОС имеет доступ к официальному репозиторию производителя, необходимо запустить от имени администратора обновление командой:# yum update
После вывода списка обновляемых пакетов согласиться на применение обновлений нажав клавишу Y на клавиатуре. Дождаться завершения установки обновлений и убедиться в отсутствии ошибок при их установке.б) если компьютер с установленной версией ОС не имеет доступа к официальному репозиторию производителя, необходимо выполнить следующие действия:
- скачать обновленный пакет (с зависимостями при необходимости):
http://repo.red-soft.ru/redos/7.2c/x86_64/updates/libwebp-0.6.1-4.el7.x86_64.rpm
Проверить целостность и подлинность пакета по инструкцииУстановить скачанный пакет(ы) командой:# yum localinstall *.rpm
После вывода списка обновляемых пакетов согласиться на применение обновлений нажав клавишу Y на клавиатуре. Дождаться завершения установки обновлений и убедиться в отсутствии ошибок при их установке.
Дата последнего изменения: 08.09.2021
Если вы нашли ошибку, пожалуйста, выделите текст и нажмите Ctrl+Enter.