В libpng обнаружили уязвимость, существовавшую более 30 лет

В libpng обнаружили уязвимость, существовавшую более 30 лет

В популярной библиотеке обработки PNG-изображений libpng выявлена уязвимость, которая присутствовала в коде проекта на протяжении нескольких десятилетий. Информация об ошибке опубликована в официальном advisory разработчиков и подтверждена специалистами по информационной безопасности.

Уязвимость связана с некорректной обработкой специально сформированных PNG-файлов. При их разборе библиотека может переходить в ошибочное состояние, что приводит к аварийному завершению приложения и отказу в обслуживании. Речь идет о логической ошибке, заложенной в коде еще на ранних этапах развития libpng и остававшейся незамеченной более 30 лет.

Эксплуатация уязвимости не позволяет выполнить произвольный код, однако может использоваться для краша программ, которые обрабатывают изображения с помощью libpng. Это делает проблему актуальной для широкого круга приложений, включая графические редакторы, браузеры, серверные сервисы и встроенные системы, где библиотека применяется по умолчанию.

Разработчики уже выпустили исправления и рекомендуют как можно скорее обновить libpng до актуальной версии. Эксперты отмечают, что инцидент наглядно демонстрирует риски, связанные с долгоживущими библиотеками, код которых активно переиспользуется десятилетиями и может содержать уязвимости, не выявленные при стандартных аудитах.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки

Группа исследователей из Испании, Швейцарии и Люксембурга доказала, что с помощью сети недорогих радиоприемников можно отслеживать перемещения автомобилей через систему мониторинга давления в шинах (TPMS).

Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах
Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах

Министерство цифрового развития выпустило приказ № 173, который устанавливает порядок предоставления операторами обезличенных персональных данных в государственную информационную систему «Единая информационная платформа национальной системы управления данными».