OpenEXR 3.4.14 repară 15 vulnerabilități într-un format esențial pentru pipeline-urile vizuale
Fișierele EXR deformate puteau provoca erori de memorie, blocări și, în cele mai grave cazuri, execuție arbitrară de cod; patch-ul upstream nu dovedește că fiecare aplicație creativă este deja protejată.
- 15 CVEs
- .EXR
Vizual editorial: MANAZYRDetalii drepturi
Ce știm
Academy Software Foundation a lansat OpenEXR 3.4.14 pe 7 august, cu remedieri pentru 15 CVE-uri și întăriri rezultate din audit și fuzzing. Vectorul documentat este un fișier .exr malițios sau deformat, deschis prin bibliotecile C++ OpenEXR ori OpenEXRUtil, prin instrumentele command-line sau PyOpenEXR.
Clasele remediate includ heap-buffer overflow, citiri și scrieri în afara limitelor, integer overflow și blocări provocate de metadate deformate. Consecințele pot include denial of service, divulgare de informații și, în cel mai grav caz, execuție arbitrară de cod. Unele probleme de integer overflow se aplică explicit buildurilor 32-bit sau ILP32, nu desktopurilor și serverelor uzuale pe 64 de biți. Problemele PyOpenEXR la reunirea canalelor RGB afectează calea implicită separate_channels=False. Versiunea respinge și fluxuri comprimate trunchiate sau alocări supradimensionate, adaugă verificări pentru null și actualizează OpenJPH la 0.31.0.
Perspectiva MANAZYR
Un format de imagine poate deveni parte din suprafața de atac. Studiourile care primesc secvențe EXR de la clienți, furnizori sau transferuri publice trebuie să trateze igiena decoderului ca pe orice alt control al lanțului software: materialele neverificate se izolează, instrumentele se actualizează, iar o extensie familiară nu trebuie presupusă sigură. Riscul este operațional, nu un motiv pentru abandonarea EXR.
Ce urmărim
Biblioteca upstream este disponibilă fără credite de utilizare sau limite regionale, însă multe aplicații de editare, compositing și randare includ propria versiune OpenEXR. Urmărim alertele și actualizările fiecărui furnizor, fără să presupunem că instalarea separată a versiunii 3.4.14 repară DaVinci Resolve, Nuke, aplicațiile Adobe ori alte programe împachetate.
MANAZYR / SOURCES
Traseul surselor
Sursele primare și oficiale sunt listate primele. Linkurile deschid pagina originală; MANAZYR nu îi reproduce textul sau imaginile.