Libtiff 存在整数溢出漏洞
漏洞描述
Libtiff 是一个用来读写标签图像文件(TIFF)格式的库。
Libtiff 在3.5.2及之前的版本中的 tif_getimage.c 中的 TIFFReadRGBATileExt 函数存在整数溢出漏洞,当处理的 strips或tiles 大于2GB时存在无符号整型溢出漏洞,远程攻击者可利用此漏洞造成拒绝服务或恶意代码执行。
漏洞名称 | Libtiff 存在整数溢出漏洞 |
---|---|
漏洞类型 | 整数溢出或超界折返 |
发现时间 | 2022-11-13 |
漏洞影响广度 | 极小 |
MPS编号 | MPS-2022-64218 |
CVE编号 | CVE-2022-3970 |
CNVD编号 | - |
影响范围
libtiff/libtiff@(-∞, 3.5.2]
修复方案
官方已发布漏洞补丁:https://gitlab.com/libtiff/libtiff/-/merge_requests/410/
参考链接
https://www.oscs1024.com/hd/MPS-2022-64218
https://nvd.nist.gov/vuln/detail/CVE-2022-3970
https://gitlab.com/libtiff/libtiff/-/merge_requests/410
https://gitlab.com/libtiff/libtiff/-/commit/227500897dfb07fb7d27f7aa570050e62617e3be
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
FFmpeg QuickTime Graphics Video Encoder 越界读取漏洞
漏洞描述 FFmpeg 是处理多媒体内容的库和工具的集合。 FFmpeg 的 QuickTime Graphics Video Encoder 模块中的 smcenc.c 类中存在越界读取漏洞,原因是 smc_encode_stream 函数没有对 y_size 参数正确限制导致程序可以访问越界帧,远程攻击者可利用此漏洞构造特制文件,在受害者对其进行编码或解码操作时对内存进行越界读取,从而获取系统敏感信息或造成拒绝服务。 漏洞名称 FFmpeg QuickTime Graphics Video Encoder 越界读取漏洞 漏洞类型 跨界内存读 发现时间 2022-11-13 漏洞影响广度 一般 MPS编号 MPS-2022-64213 CVE编号 CVE-2022-3965 CNVD编号 - 影响范围 FFmpeg/FFmpeg@(-∞, n5.0.2] 修复方案 官方已发布漏洞补丁:https://git.ffmpeg.org/gitweb/ffmpeg.git/commit/92f9b28ed84a77138105475beba16c146bdaf984 参考链接 https:/...
- 下一篇
radare2 5.7.8 发布,逆向工程框架和命令行工具集
radare2 是 radare 的一个重写版本,是一个逆向工程框架和命令行工具集,可以用来简化逆向工程任务。 radare2 现已发布 5.7.8 版本,主要更新内容包括: Changes 为 sparc 寄存器配置文件定义 =SN 并改进警告消息 在数组中包含 bb 指令地址abj 修复更多测试,以在 x86-64 之外运行 修复 esil_cfg 中的错误 实施 r_anal_esil_dfg_reg_is_const 修复泡菜组件中的引号 在 cmd_anal 中重构 esil new 修复重复的 aarch64 系统调用 修复“aex”命令中的泄漏。 修复编译警告 show_reg_args() 中的静默编译警告 修复 r_core_esil_step() 中的泄漏 检查列表分配返回值 修复错误返回代码路径中的 RANalBlock 泄漏 检查向量长度是否不为 0 修复使用 asj 命令时列表的泄漏 ... 更多细节可在更新公告中查阅。
相关文章
文章评论
共有0条评论来说两句吧...
文章二维码
点击排行
推荐阅读
最新文章
- CentOS7,CentOS8安装Elasticsearch6.8.6
- Jdk安装(Linux,MacOS,Windows),包含三大操作系统的最全安装
- Linux系统CentOS6、CentOS7手动修改IP地址
- Windows10,CentOS7,CentOS8安装MongoDB4.0.16
- CentOS8安装Docker,最新的服务器搭配容器使用
- Docker快速安装Oracle11G,搭建oracle11g学习环境
- SpringBoot2配置默认Tomcat设置,开启更多高级功能
- Springboot2将连接池hikari替换为druid,体验最强大的数据库连接池
- SpringBoot2初体验,简单认识spring boot2并且搭建基础工程
- Windows10,CentOS7,CentOS8安装Nodejs环境