当前位置:主页>产 业>业界新闻>

注意!这个开源图形库的漏洞可能比你的岁数还大


 

  在广泛使用的开源图形库Libpng中出现的最新漏洞严重性可能不高,但它却由来已久。

  Libpng是可移植网络图形(PNG)规范的官网参考库,最近在libpng的所有版本中发现了一个漏洞,该漏洞可追溯到1995年首次发布的0.71版本中。该漏洞终于在2016年12月底得到修复。

  Libpng独立于平台,它包含在很多Linux发行版中。该漏洞可被用于远程执行拒绝服务攻击,但它需要非常特定的条件,以及用户输入,才能成功攻击这个开源图形库。

  “这个漏洞是由开源开发人员Patrick Keshishian发现并修复,它是png_set_text_2()中非常久的NULL pointer dereference漏洞。这个‘NULL dereference’漏洞自1995年6月26日0.71版就已经存在,”Slackware Linux安全团队在安全公告中写道,“为了实现攻击,应用必须加载文本块到PNG结构中,然后删除所有文本,增加另一个文本块到相同的PNG结构,这似乎是不太可能的序列,但确实发生了。”

  虽然文本加载和删除的顺序似乎不太可能,这个漏洞不会出现在只能查看PNG图像的应用中--它仅限于PNG编辑应用。此外,libpng项目指出,如果没有交互式用户输入,没有已知的PNG图形编辑器可受到该漏洞威胁。

  “从1.6.26、1.5.27、1.4.19、1.2.56和1.0.66的几乎所有libpng版本的png_set_text_2()中都有null-pointer-dereference漏洞,当图像编辑应用增加、删除和重新增加文本块到PNG图像时都可能受到该漏洞影响,”libpng项目在其网站写道,“这个漏洞并不会影响纯视图查看器,也不会影响没有用户输入便可触发的编辑器。”


(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

2016年全球网络空间安全大事记(政策篇)

2016年全球网络空间安全大事记(政策篇)

新一代网络信息技术发展推动网络空间与现实世界融合日益加深,网络空间安全的内涵不断...[详细]

注意!这个开源图形库的漏洞可能比你的岁数

注意!这个开源图形库的漏洞可能比你的岁数还大

在广泛使用的开源图形库Libpng中出现的最新漏洞严重性可能不高,但它却由来已久。...[详细]

2017年大数据前瞻:解读八大发展趋势

2017年大数据前瞻:解读八大发展趋势

弗雷斯特研究公司的研究人员发现:2016年,近40%的公司在实施大数据技术,并且扩大了...[详细]

日进300万美元!广告欺诈活动Methbot猖獗到

日进300万美元!广告欺诈活动Methbot猖獗到极点

据最新报告显示,通过生成大量虚假视频广告,大规模网络犯罪行动Methbot每天赚取数百...[详细]

Android当选“2016漏洞之王”

Android当选“2016漏洞之王”

根据汇总CVE数据的网站出具的2016年度CVE Details报告显示,Andriod系统以523个漏洞位...[详细]

返回首页 返回顶部