Linuxで利用のlibtiffとGaimに脆弱性
Linuxで広く使われているグラフィックスデコーダのlibtiffとインスタントメッセージング(IM)クライアントのGaimに、新たな脆弱性が見つかった。
libtiffのRLEデコーディングコンポーネントに影響する一連の境界エラーは研究者のクリス・エバンズ氏が発見した。これを突かれるとヒープベースのバッファオーバーフローを誘発する恐れがある。この脆弱性は、libtiffを使ったアプリケーションで細工を施したtiff画像を参照させることで悪用できる。こうした画像はアプリケーションをクラッシュさせ、ユーザーのコンピュータ上で不正コードの実行を許す可能性がある。
エバンズ氏は、自分が公開した脆弱性は氷山の一角に過ぎない可能性が高いと話し、「残念ながら、libtiffの規模が大きいため限定的にしか脆弱性を探すことができない。これら脆弱性が、ほかの脆弱性の存在を指し示している公算は高い」とアドバイザリーに記している。
NovellのSuse LinuxとRed Hatは先日libtiffの脆弱性に関するアドバイザリーを公表、同コンポーネントのパッチもリリースした。
一方、Gaimの脆弱性は、特別な細工を施したメッセージをMSN SLPプロトコルを使って送信することで悪用できる。そうしたメッセージの処理に存在する境界エラーを突いてバッファオーバーフローが誘発され、アプリケーションのクラッシュや任意のコード実行につながるとSecuniaは解説している。
MandrakeSoftによれば、この脆弱性はMandrake Linux 10.0にバンドルしているGaim 0.75に影響する。MandrakeSoft、Gentoo、Red Hat、Slackwareなどの各社がGaimの修正パッチを提供している。
Copyright(C) IDG Japan, Inc. All Rights Reserved.
こんなメディアも見られています
ITmedia NEWSに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
SpecialPR
本日の新着記事
アクセスランキング
-
1
OpenAI、数学者の独立諮問グループと連携 内部モデルは「100件超の未解決問題を解決」
-
2
Google、「Googlebook」の予約受付開始 899ドル(約14万円)から
-
3
“自動で耳コピ”アプリ、ヤマハが無料公開 音源読み込み→3分でピアノ譜に
-
4
OpenAI、フロンティアAIの国際標準づくりを米国主導で進めるよう提言 「RSIはまだ起きていない」
-
5
FANZA、成人向けAI創作・公開サービス「FANZAスタジオ」発表 先行体験は8月24日から
-
6
YouTube、収益化基準を2027年に大幅引き上げへ 新規参加条件が従来の2倍に
-
7
経営「AIでラクして早く帰って」→社員「帰らない」 工数最大9割減のDeNAも悩むAI効率化の壁
-
8
今度は“ディスプレイなし”のAIグラス、「Rokid Ai Glasses Style」を試す
-
9
Amazon、MetaのAIエージェント「Muse」による代理購入をブロック Shopifyは全店舗で対応へ
-
10
新作「鬼武者」にハマったマンガ家が熱弁する、他とは違う“パリィ”の魅力とは?
ITmedia NEWS SNS
インフォメーション
注目情報をチェック
ITmediaNEWSをフォロー
あなたにおすすめの記事PR