QCon 演讲火热征集中,快来分享技术实践与洞见! 了解详情
写点什么

libpng 库发现漏洞

  • 2015-11-20
  • 本文字数:705 字

    阅读完需:约 2 分钟

近日,根据 libpng 库托管人 Glenn Randers-Pherson 所述,大量热门应用使用的 libpng 库发现一个漏洞。对于那些应用程序中使用了 libpng 库的系统管理员和用户来说,需要尽快更新他们的应用和系统。

大量应用程序使用 libpng 以实现对 PNG 格式图片的读写。此次 libpng 库中受影响的代码在 png_set_PLTE 和 png_get_PLTE 函数中,根据 Randers-Pherson 的描述,它们“当在读写位深度(bit depth)小于 8 的 PNG 文件时,未能检查越界调色板”。使用受影响版本 libpng 库构建的应用程序易受攻击。尤其需要注意的是使用 libpng 静态库的应用程序需要单独更新,因为它们无法因为系统库更新而避免这个漏洞。

重要通知:接下来 InfoQ 将会选择性地将部分优秀内容首发在微信公众号中,欢迎关注 InfoQ 微信公众号第一时间阅读精品内容。

Randers-Pherson 已经发布了更新的源代码,指示需要修复的地方,用户和开发者已经可以开始更新系统。主流 Linux 发行版仍然在积极进行修复,例如 Debian 正在积极修复,而 Ubuntu 已经完成分级(Triaged),但还未开始修复。我们鼓励读者检查自己的系统是否有更新,并且能够尽快应用更新。出现的漏洞传播的新闻评论表明了问题的严重性。用户“jimrandomh”在 Hacker News 上指出,由于 libpng 库用于非常多的应用程序,目前无法预计有多少应用会受到影响。

查看英文原文: Vulnerability Discovered in libpng


感谢张龙对本文的审校。

给InfoQ 中文站投稿或者参与内容翻译工作,请邮件至 editors@cn.infoq.com 。也欢迎大家通过新浪微博( @InfoQ @丁晓昀),微信(微信号: InfoQChina )关注我们,并与我们的编辑和其他读者朋友交流(欢迎加入 InfoQ 读者交流群InfoQ 好读者(已满),InfoQ 读者交流群(#2)InfoQ 好读者)。

2015-11-20 18:001908

评论

发布
暂无评论
发现更多内容

自定义View:如何实现手动拖动的图片控件

Changing Lin

11月日更

【得物技术】得物直播秒开体验提升

得物技术

体验 直播 视频 优化 卡顿

Prometheus HTTP API 查询(六)Prometheus Server 状态和 TSDB 状态

耳东@Erdong

Prometheus PromQL HTTP API 11月日更

Alibaba Druid 源码阅读(二) 数据库连接池实现初步探索

数据库

质量基础设施一站式云服务平台搭建,NQI一站式服务平台

电微13828808271

阿里灵杰产品全面拥抱云原生,双11优惠让企业体会上云便利

阿里云大数据AI技术

大数据 AI 云原生 阿里灵杰

ZGC在合合信息HBase平台中的实践

合合信息大数据团队

大数据 性能优化 ZGC HBase 合合信息

终于有人把“元宇宙”说清楚了

CECBC

Alibaba Druid 源码阅读(三) 数据库连接池初始化探索

数据库

网易云信携手“瑶台”,打造元宇宙商业化实践标杆案例

网易云信

人工智能 虚拟化 虚拟人 元宇宙

互联网大厂考点(阿里+百度+腾讯+字节跳动+美团+京东)

Java高级开发

Java 程序员 架构 面试 大厂

区块链符号理论:符号方案和符号系统

CECBC

模块三-学生管理系统架构设计文档

迪马

12 K8S之应用容器及Pod资源

穿过生命散发芬芳

k8s 11月日更

投资元宇宙,如何开启混合现实开发

龙智—DevSecOps解决方案

游戏开发 元宇宙 混合现实

详解低延时高音质:回声消除与降噪篇

声网

回声消除 音频体验 RTE技术详解

当一名科技女性,决定不再做月亮

脑极体

区块链之共识算法系列——PoW(二)

Regan Yue

区块链 11月日更 趣讲区块链

Python代码阅读(第57篇):倒序字符串

Felix

Python 编程 string 阅读代码 Python初学者

GrowingIO Design 图标库:从原理到实现

GrowingIO技术专栏

SVG 图标库 Sprites Icon Font GrowingIO Design

接口调用的链路

卢卡多多

接口 11月日更

Alibaba Druid 源码阅读(一) 数据库连接池初步

数据库

Alibaba Druid 源码阅读(四) 数据库连接池中连接获取探索

数据库

Alibaba Druid 源码阅读(五)数据库连接池 连接关闭探索

数据库

C++ 动态新闻推送 第34期

很水

鸿蒙的绿野仙踪

脑极体

四大研究成果入选 百度安全在Black Hat Europe 2021再创历史

百度安全

应用安全 百度安全 Black Hat 漏洞利用 恶意软件

研发提效:通过设计稿自动生成前端代码。

石云升

大前端 自动生成 11月日更 研发提效

C++ 动态新闻推送 第35期

很水

C++ 动态新闻推送 第33期

很水

C++ 动态新闻推送 第36期

很水

c++

libpng库发现漏洞_语言 & 开发_Jeff Martin_InfoQ精选文章