BDU:2017-00761 (CVE-2016-10168) — уязвимость графической библиотеки GD Graphics Library

По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.

Средний — 6.8/10 Устранена

Уязвимость компонента gd_io.c графической библиотеки GD Graphics Library вызвана целочисленным переполнением. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, оказать неопределенное воздействие путем манипуляций с количеством горизонтальных и вертикальных элементов изображения

Кого касается и что делать

  • Уязвимое ПО: GD Graphics Library (Thomas Boutell) — версии до 2.2.4; libgd2 (Сообщество свободного программного обеспечения) — версии до 2.2.4
  • Что делать: уязвимость устранена производителем — применить исправления: libgd.github.io

Сведения об уязвимости

Идентификаторы BDU:2017-00761 · CVE-2016-10168
Уровень опасности Средний (базовая оценка CVSS 2.0 — 6.8)
Вектор CVSS 2.0 AV:N/AC:M/Au:N/C:P/I:P/A:P
атака по сети, средняя сложность, без аутентификации, частичное влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость графической библиотеки GD Graphics Library, позволяющая нарушителю оказать неопределенное воздействие
Даты Опубликована: 06.04.2017 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 15.03.2017
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем)
Тип ошибки CWE-190 — целочисленное переполнение или циклический сдвиг
Класс уязвимости Уязвимость кода

Уязвимое ПО

  • GD Graphics Library (Thomas Boutell) — до 2.2.4 · прикладное ПО информационных систем
  • libgd2 (Сообщество свободного программного обеспечения) — до 2.2.4 · прикладное ПО информационных систем

ОС и платформы

  • Linux (Сообщество свободного программного обеспечения) — 64-bit
  • Windows (Microsoft) — 64-bit

Возможные меры по устранению уязвимости

Обновление. Использование рекомендаций

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: