Sicherheitslücken in Bibliotheken für PNG und TIFF geschlossen
Wie Heise Online berichtet, befanden sich in den Open-Source-Bibliotheken libPNG und libTIFF mehre Sicherheitslücken, über die Angreifer schädliche Programmanweisungen einschleusen konnten. Im Fall von PNG war es möglich, beim Auslesen der Pixel einen Speicherüberlauf zu provozieren, indem mehr Pixel in der Datei angegeben sind, als die definierte Bildhöhe zulässt. Im Fall von TIFF konnten Angreifer über das SubjectDistance-Attribut schädliche Anweisungen einschleusen und so die Kontrolle über den Computer erlangen. In beiden Fällen sind daher nun
neue Versionen erschienen, welche diese Schwachstellen nicht mehr aufweisen. Da beide Bibliotheken in zahlreichen Software-Lösungen, darunter auch Mac OS X, zum Einsatz kommen, ist eine zügige Aktualisierung erforderlich. Mit der letzten Sicherheitsaktualisierung hat Apple in Mac OS X allerdings etwas ältere Bibliotheken für PNG und TIFF im Einsatz. So verwendet ImageIO momentan libPNG in Version 1.2.35 sowie libTIFF in Version 3.8.2. Aktuell ist libPNG jedoch bereits in Version 1.2.44 sowie 1.4.3 verfügbar, während libTIFF bei Version 3.9.4 angekommen ist.
Weiterführende Links: