Adobe termékek PNG.8BI PNG file-ok kezelésében fellépő puffer túlcsordulás

CH azonosító

CH-518

Felfedezés dátuma

2007.04.29.

Súlyosság

Magas

Érintett rendszerek

Adobe
Photoshop
Photoshop Elements

Érintett verziók

Adobe Photoshop CS2
Adobe Photoshop CS3
Adobe Photoshop Elements 5.x

Összefoglaló

Az Adobe Photoshop és Photoshop Elements egy olyan serülékenységét azonosították, melyet a támadók kiaknázhatnak szolgáltatás megtagadás okozására vagy tetszőleges kód futtatására.

Leírás

Különféle Adobe termékek egy olyan sebezhetőségét fedezték fel, melyet kiaknázva rosszindulatú emberek feltörhették a felhasználó rendszerét.

A sebezhetőséget egy határhiba okozza a Photoshop Plugin PNG.8BI fomátum bővítményben, a PNG fájlok kezelésekor. Ezt kihasználva verem túlcsordulás okozható egy speciálisan erre a célra készült PNG fájllal.

Ha a támadó rábírja a felhasználót a speciálisan erre a célra készített bitmap file (pl., .BMP, .DIB, .RLE) megnyitására, akkor tetszőleges kódot futtathat le a felhasználó rendszerén.

A sérülékenység bizonyított az Adobe Photoshop CS2 és az Adobe Photoshop Elements (Editor) 5.0. Windows alatti verziójában és a jelentések szerint érintett az Adobe Photoshop CS3 is.

Megoldás

Telepítse a javítócsomagokat

Hivatkozások

Gyártói referencia: www.adobe.com
CVE-2007-2365 - NVD CVE-2007-2365
Egyéb referencia: milw0rm.com
SECUNIA 25044
Egyéb referencia: www.vupen.com


Legfrissebb sérülékenységek
CVE-2025-48572 – Android Framework Privilege Escalation sérülékenysége
CVE-2026-21877 – n8n Remote Code Execution via Arbitrary File Write sérülékenység
CVE-2025-68668 – n8n Arbitrary Command Execution sérülékenység
CVE-2025-68613 – n8n Remote Code Execution via Expression Injection sérülékenység
CVE-2026-21858 – n8n Unauthenticated File Access via Improper Webhook Request Handling sérülékenység
CVE-2025-37164 – Hewlett Packard Enterprise OneView Code Injection sérülékenység
CVE-2009-0556 – Microsoft Office PowerPoint Code Injection sérülékenység
CVE-2026-0625 – D-Link DSL Command Injection via DNS Configuration Endpoint sérülékenység
CVE-2020-12812 – Fortinet FortiOS SSL VPN Improper Authentication sérülékenysége
CVE-2025-68428 – jsPDF path traversal sérülékenysége
Tovább a sérülékenységekhez »