Toate știrile
Securitatea pipeline-ului4 min de citit

OpenImageIO 3.1.16 adaugă protecții la decompresie și repară parsere pentru formate de studio

Versiunea de mentenanță listează opt CVE-uri și întărește citirea EXR, PSD, TIFF, RAW, JPEG 2000 și a altor formate împotriva fișierelor corupte, alocărilor uriașe și accesului în afara memoriei.

MANAZYR NEWSPublicat · Actualizat ·
Copertă factuală MANAZYR bazată pe changelog-ul oficial OpenImageIO; fără imagine de exploit.

Vizual editorial: MANAZYRDetalii drepturi

01

Ce știm

Proiectul Academy Software Foundation a lansat OpenImageIO 3.1.16.0 pe 1 august. Notele listează opt CVE-uri atribuite pentru căi Cineon, EXR, GIF/Targa, IFF, PSD și TIFF, alături de validări suplimentare pentru cititoarele BMP, DDS, DPX, HDR, JPEG 2000, JPEG XL, RAW, SGI și altele.

Versiunea adaugă o limită globală a rezoluției pe fiecare dimensiune pentru apărare împotriva atacurilor de tip decompression bomb, aplică o limită de memorie LibRaw înainte de despachetare și introduce infrastructură libFuzzer pentru cititoarele de formate. Repară și o condiție de cursă în ImageBuf. Sunt schimbări la nivel de bibliotecă: o aplicație beneficiază numai dacă include sau încarcă efectiv un build OpenImageIO reparat.

02

Perspectiva MANAZYR

Fișierele media sunt intrări, nu simple imagini inofensive. Un studio care primește EXR, PSD, TIFF sau RAW de la clienți, furnizori ori linkuri publice expune parserele stațiilor de ingest și nodurilor de randare înainte ca cineva să evalueze vizual imaginea. Inventarul dependențelor și ingest-ul izolat contează la fel de mult ca versiunea aplicației vizibile.
03

Ce urmărim

Urmărim rebuild-uri și backport-uri în aplicațiile dependente, advisories ale distribuțiilor, scoruri CVSS și eventuale dovezi de exploatare. Notele documentează căi de cod reparate; ele nu demonstrează că orice aplicație bazată pe OpenImageIO era exploatabilă în configurația implicită.

MANAZYR / SOURCES

Traseul surselor

Sursele primare și oficiale sunt listate primele. Linkurile deschid pagina originală; MANAZYR nu îi reproduce textul sau imaginile.

  1. 01OpenImageIO — 3.1.16.0 release notes
  2. 02OpenImageIO — security policy