Adobe termékek PNG.8BI PNG file-ok kezelésében fellépő puffer túlcsordulás

CH azonosító

CH-518

Felfedezés dátuma

2007.04.29.

Súlyosság

Magas

Érintett rendszerek

Adobe
Photoshop
Photoshop Elements

Érintett verziók

Adobe Photoshop CS2
Adobe Photoshop CS3
Adobe Photoshop Elements 5.x

Összefoglaló

Az Adobe Photoshop és Photoshop Elements egy olyan serülékenységét azonosították, melyet a támadók kiaknázhatnak szolgáltatás megtagadás okozására vagy tetszőleges kód futtatására.

Leírás

Különféle Adobe termékek egy olyan sebezhetőségét fedezték fel, melyet kiaknázva rosszindulatú emberek feltörhették a felhasználó rendszerét.

A sebezhetőséget egy határhiba okozza a Photoshop Plugin PNG.8BI fomátum bővítményben, a PNG fájlok kezelésekor. Ezt kihasználva verem túlcsordulás okozható egy speciálisan erre a célra készült PNG fájllal.

Ha a támadó rábírja a felhasználót a speciálisan erre a célra készített bitmap file (pl., .BMP, .DIB, .RLE) megnyitására, akkor tetszőleges kódot futtathat le a felhasználó rendszerén.

A sérülékenység bizonyított az Adobe Photoshop CS2 és az Adobe Photoshop Elements (Editor) 5.0. Windows alatti verziójában és a jelentések szerint érintett az Adobe Photoshop CS3 is.

Megoldás

Telepítse a javítócsomagokat

Hivatkozások

Gyártói referencia: www.adobe.com
CVE-2007-2365 - NVD CVE-2007-2365
Egyéb referencia: milw0rm.com
SECUNIA 25044
Egyéb referencia: www.vupen.com


Legfrissebb sérülékenységek
CVE-2026-20127 – Cisco Catalyst SD-WAN Controller and Manager Authentication Bypass sérülékenység
CVE-2022-20775 – Cisco SD-WAN Path Traversal sérülékenység
CVE-2026-21241 – Windows Ancillary Function Driver for WinSock Elevation of Privilege sérülékenység
CVE-2025-40540 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenység
CVE-2025-40539 – SolarWinds Serv-U Type Confusion Remote Code Execution sérülékenysége
CVE-2025-40538 – SolarWinds Serv-U Broken Access Control Remote Code Execution sérülékenysége
CVE-2026-25108 – Soliton Systems K.K FileZen OS Command Injection sérülékenység
CVE-2025-68461 – RoundCube Webmail Cross-site Scripting sérülékenység
CVE-2026-22769 – Dell RecoverPoint for Virtual Machines (RP4VMs) Use of Hard-coded Credentials sérülékenység
CVE-2021-22175 – GitLab Server-Side Request Forgery (SSRF) sérülékenység
Tovább a sérülékenységekhez »