Összefoglaló
Három libwmf-t érintő sérülékenységet javító frissítést adott ki az openSUSE fejlesztő csapata.
Leírás
- CVE-2015-0848: Ha egy támadó egy BMP tartalommal rendelkező WMF file-t megnyittat a libwmf alapú alkalmazást használó felhasználóval, a program hibáit kihasználva tetszőleges kódot futtathat a felhasználó jogosultságaival. A hibát a libwmf nem megfelelő run-length encoding kezellése okozza.
- CVE-2009-1364: Use-after-free sérülékenység a libwmf beágyazott GD könyvtárában. A sérülékenységet kihasználva a szolgáltatás megtagadása idézhető elő.
- BUG#892356: a libwmf-tools nem függ a libwmf-devel-től.
Megoldás
Telepítse a javítócsomagokatMegoldás
A frissítések alkalmazásához használja a YaST online_update-t, vagy telepítse a frissítéseket a zypper patch-el:
- openSUSE 13.1: zypper in -t patch openSUSE-2015-443=1
- openSUSE 13.2: zypper in -t patch openSUSE-2015-444=1
Kiadott javítócsomagok:
openSUSE 13.1 (i586 x86_64):
- libwmf-0_2-7-0.2.8.4-234.4.1
- libwmf-0_2-7-debuginfo-0.2.8.4-234.4.1
- libwmf-debugsource-0.2.8.4-234.4.1
- libwmf-devel-0.2.8.4-234.4.1
- libwmf-gnome-0.2.8.4-234.4.1
- libwmf-gnome-debuginfo-0.2.8.4-234.4.1
- libwmf-tools-0.2.8.4-234.4.1
- libwmf-tools-debuginfo-0.2.8.4-234.4.1
openSUSE 13.1 (x86_64):
- libwmf-0_2-7-32bit-0.2.8.4-234.4.1
- libwmf-0_2-7-debuginfo-32bit-0.2.8.4-234.4.1
- libwmf-gnome-32bit-0.2.8.4-234.4.1
- libwmf-gnome-debuginfo-32bit-0.2.8.4-234.4.1
openSUSE 13.2 (i586 x86_64):
- libwmf-0_2-7-0.2.8.4-239.4.1
- libwmf-0_2-7-debuginfo-0.2.8.4-239.4.1
- libwmf-debugsource-0.2.8.4-239.4.1
- libwmf-devel-0.2.8.4-239.4.1
- libwmf-gnome-0.2.8.4-239.4.1
- libwmf-gnome-debuginfo-0.2.8.4-239.4.1
- libwmf-tools-0.2.8.4-239.4.1
- libwmf-tools-debuginfo-0.2.8.4-239.4.1
openSUSE 13.2 (x86_64):
- libwmf-0_2-7-32bit-0.2.8.4-239.4.1
- libwmf-0_2-7-debuginfo-32bit-0.2.8.4-239.4.1
- libwmf-gnome-32bit-0.2.8.4-239.4.1
- libwmf-gnome-debuginfo-32bit-0.2.8.4-239.4.1
Támadás típusa
execute arbitrary codeHatás
Loss of availability (Elérhetőség elvesztése)Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Szükséges hozzáférés
Remote/Network (Távoli/hálózat)Hivatkozások
Gyártói referencia: lists.opensuse.org
Gyártói referencia: lists.opensuse.org
CVE-2009-1364 - NVD CVE-2009-1364
CVE-2015-0848 - NVD CVE-2015-0848