Taloussanomat
Lue uutinen mobiilisivustolla
Linux- ja Unix-ympäristöissä

Kuvaformaattien käsittelyssä reikiä

15.10.2004 17:36 Yleisesti Linux- ja Unix-ympäristössä käytössä olevista kuvaformaatteja käsittelevistä tiff- ja libxpm-kirjastoista on löydetty lukuisia haavoittuvuuksia.

Tiff-kirjastoa käyttää monet graafisissa ympäristöissä toimivat sovellukset tiff-formaatissa olevien kuvien koodauksen käsittelyyn. Kuvakoodauksen purkamiseen liittyvät puskuriylivuotoaukot voivat päästää krakkerin kohdekoneelle esimerkiksi kirjastoa käyttävän selain- tai sähköpostiohjelmiston kautta, CERT-FI tiedottaa.

Libxpm-kirjastoa puolestaan käytetään X11 (X Windows System 11) -ympäristössä xpm-formaatissa olevien kuvien käsittelyyn. Kirjastosta löydetyt haavoittuvuudet voivat niinikään mahdollistaa hyökkääjän koodin ajamisen koneella. Tähän tarvitaan kirjastoa käyttävälle sovellukselle syötetty, tietyllä tavalla muokattu xpm-kuva.

Kirjastot tulee päivittää valmistajan ohjeiden mukaisesti. Libxpm-kirjasto on päivitetty X11-ohjelmiston versioon 6.8.1. Päivitetyt kirjastot ovat saatavilla valmiiksi käännettyinä jakelupaketteina useimmilta Linux-käyttöjärjestelmän jakelijoilta.

Erityisesti on huomioitava, että kaikki haavoittuvaan kirjastoon staattisesti linkitetyt ohjelmistot tulee kääntää uudelleen kirjaston päivityksen jälkeen.

Lisätiedot/tietolähteet

http://www.libtiff.org/

http://www.kb.cert.org/vuls/id/882750

http://www.kb.cert.org/vuls/id/537878

http://www.x.org/pub/X11R6.8.0/patches/xorg-CAN-2004-0687-0688.patch

http://www.lesstif.org/ReleaseNotes.html

Jutun kirjoitti: Tuomas Karvonen

Tuomas Karvonen

Mainitut yritykset

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Joko pilven käyttöliittymä on valmis?

11.02.2009 Tietotekniikkamaailmassa on siirrytty pilvipalvelujen aikaan. Terminä se on kuitenkin yhtä täsmällinen ja kiinteä kuin kesäinen kumpupilvi.

.