<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Приложения, использующие libpng, подвержены уязвимости</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html</link>
    <description>В новых версиях библиотеки libpng  1.0.64, 1.4.17, 1.2.54, 1.5.24 и 1.6.19  (http://sourceforge.net/p/png-mng/mailman/message/34615043/) устранена (http://www.openwall.com/lists/oss-security/2015/11/12/2) уязвимость (https://web.nvd.nist.gov/view/vuln/detail?vulnId=CVE-2015-8126) (CVE-2015-8126), которая может привести к переполнению буфера при открытии специально оформленных PNG-файлов. Уязвимость может привести к краху приложений, использующих libpng, в том числе Firefox и Chrome. &lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема вызвана ошибкой сопоставления размера палитры с  параметрами глубины цветности (bit_depth менее 8) в функциях png_set_tIME()/png_convert_to_rfc1123()  и png_get_PLTE()/png_set_PLTE(), что можно использовать для чтения данных за пределами границы буфера и потенциально для записи вне буфера. Кроме того, приложения могут использовать данные о глубине цвета из блока IHDR для самостоятельного выделения памяти под палитру, в то время как libpng вернёт до 256 записей, даже если задана глубина цвета менее 8.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;URL: </description>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Яро Ш. Я.)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#27</link>
    <pubDate>Tue, 17 Nov 2015 18:07:43 GMT</pubDate>
    <description>&amp;gt;Как ни крути, пять веток - от совсем запредельно.&lt;br&gt;&lt;br&gt;&#091;I&#093; dev-db/postgresql&lt;br&gt;     Available versions:  &lt;br&gt;     (9.0)  9.0.23-r1^t&lt;br&gt;     (9.1)  9.1.19-r1^t&lt;br&gt;     (9.2)  9.2.14-r1&lt;br&gt;     (9.3)  9.3.10-r1&lt;br&gt;     (9.4)  9.4.5-r1&lt;br&gt;&lt;br&gt;&#091;I&#093; dev-lang/python&lt;br&gt;     Available versions:  &lt;br&gt;     (2.7)  2.7.10 ~2.7.10-r2 &#091;M&#093;~2.7.10-r3&lt;br&gt;     (3.3)  3.3.5-r1 ~3.3.5-r2 &#091;M&#093;~3.3.5-r3(3.3/3.3m)&lt;br&gt;     (3.4)  3.4.3 ~3.4.3-r2 &#091;M&#093;~3.4.3-r3(3.4/3.4m)&lt;br&gt;     (3.5)  ~3.5.0-r1 &#091;M&#093;~3.5.0-r2(3.5/3.5m)&lt;br&gt;&lt;br&gt;и на закуску&lt;br&gt;&lt;br&gt;&#091;I&#093; sys-devel/automake&lt;br&gt;     Available versions:  &lt;br&gt;     (1.4)  1.4_p6-r2&lt;br&gt;     (1.5)  1.5-r2&lt;br&gt;     (1.6)  1.6.3-r2&lt;br&gt;     (1.7)  1.7.9-r3&lt;br&gt;     (1.8)  1.8.5-r5&lt;br&gt;     (1.9)  1.9.6-r4&lt;br&gt;     (1.10) 1.10.3-r1&lt;br&gt;     (1.11) 1.11.6-r1&lt;br&gt;     (1.12) 1.12.6&lt;br&gt;     (1.13) 1.13.4&lt;br&gt;     (1.14) 1.14.1&lt;br&gt;     (1.15) 1.15&lt;br&gt;</description>
</item>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#26</link>
    <pubDate>Tue, 17 Nov 2015 05:41:31 GMT</pubDate>
    <description>Не поленись - сходи и сообщи им об этом. Вдруг они просто не догадываются, а тут ты весь такой в белом - придешь и всех их спасешь от сей злочастной судьбы.&lt;br&gt;</description>
</item>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#25</link>
    <pubDate>Tue, 17 Nov 2015 01:12:05 GMT</pubDate>
    <description>&amp;gt;что можно использовать для чтения данных за пределами границы буфера&lt;br&gt;&lt;br&gt;Похожий баг я находил где-то в гноме (похоже что баг в gdk-pixbuf) https://bugzilla.gnome.org/show_bug.cgi?id=696331&lt;br&gt;&lt;br&gt;Вот вам даже особая картинка для воспроизведения бага http://dump.bitcheese.net/files/yrufatu/bugtest2.png - 512 байт. Такой пнг файл можно легко из любой нормальной пнг картинки сделать, надо просто обрезать хвост этому файлу, например создать нормальный файл bugtest.png и потом dd if=bugtest.png of=bugtest2.png count=1&lt;br&gt;&lt;br&gt;Засовываете эту png картинку в директорию с кучей других картинок, открываете каким-нибудь гномовским(гтк-шным) просмотрщиком картинок (eog, ristretto) и перелистываетесь между картинками в директории.&lt;br&gt;</description>
</item>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#24</link>
    <pubDate>Tue, 17 Nov 2015 00:36:33 GMT</pubDate>
    <description>&amp;gt; А кому-то вполне достаточно своей второй половинки.&lt;br&gt;&lt;br&gt;(продолжу) Тем не менее, слежка не нужна.&lt;br&gt;</description>
</item>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Аноним)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#23</link>
    <pubDate>Tue, 17 Nov 2015 00:35:55 GMT</pubDate>
    <description>А кому-то вполне достаточно своей второй половинки.&lt;br&gt;</description>
</item>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Пунк)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#21</link>
    <pubDate>Mon, 16 Nov 2015 18:52:14 GMT</pubDate>
    <description>Он предложит тебе снять самому )))&lt;br&gt;</description>
</item>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Какаянахренразница)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#20</link>
    <pubDate>Mon, 16 Nov 2015 17:23:55 GMT</pubDate>
    <description>&amp;gt; В новых версиях библиотеки libpng  1.0.64, 1.4.17, 1.2.54, 1.5.24 и 1.6.19 &lt;br&gt;&lt;br&gt;Обрубили бы ему лишние ветки, штоле...&lt;br&gt;</description>
</item>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Какаянахренразница)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#19</link>
    <pubDate>Mon, 16 Nov 2015 17:20:37 GMT</pubDate>
    <description>&amp;gt; Порнофильм - не предмет первой необходимости.&lt;br&gt;&lt;br&gt;А-а-а, вот они, те импотенты, которые голосуют за слежку в интернете!&lt;br&gt;</description>
</item>

<item>
    <title>Приложения, использующие libpng, подвержены уязвимости (Какаянахренразница)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID3/105558.html#18</link>
    <pubDate>Mon, 16 Nov 2015 17:16:15 GMT</pubDate>
    <description>&amp;gt; Работающий эксплоит свежей уязвимости - не предмет первой необходимости. Твоя аналогия &lt;br&gt;&amp;gt; хромает на обе ноги.&lt;br&gt;&lt;br&gt;Если бы работающий эксплойт был предметом первой необходимости, я бы вышел делать революцию. А так прошу по-хорошему: дай папиросочку, у тя брюки в полосочку.&lt;br&gt;</description>
</item>

</channel>
</rss>
