Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en las funciones png_set_PLTE y png_get_PLTE en libpng (CVE-2015-8126)

Gravedad CVSS v2.0:
ALTA
Tipo:
CWE-120 Copia de búfer sin comprobación del tamaño de entrada (Desbordamiento de búfer clásico)
Fecha de publicación:
13/11/2015
Última modificación:
12/04/2025

Descripción

Múltiples desbordamientos de buffer en las funciones (1) png_set_PLTE y (2) png_get_PLTE en libpng en versiones anteriores a 1.0.64, 1.1.x y 1.2.x en versiones anteriores a 1.2.54, 1.3.x y 1.4.x en versiones anteriores a 1.4.17, 1.5.x en versiones anteriores a 1.5.24 y 1.6.x en versiones anteriores a 1.6.19 permiten a atacantes remotos provocar una denegación de servicio (caída de aplicación) o posiblemente tener otro impacto no especificado a través de un valor bit-depth pequeño en un fragmento IHDR (también conocido como image header) en una imagen PNG.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libpng:libpng:*:*:*:*:*:*:*:* 1.0.64 (excluyendo)
cpe:2.3:a:libpng:libpng:*:*:*:*:*:*:*:* 1.1.1 (incluyendo) 1.2.54 (excluyendo)
cpe:2.3:a:libpng:libpng:*:*:*:*:*:*:*:* 1.3.0 (incluyendo) 1.4.17 (excluyendo)
cpe:2.3:a:libpng:libpng:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.24 (excluyendo)
cpe:2.3:a:libpng:libpng:*:*:*:*:*:*:*:* 1.6.0 (incluyendo) 1.6.19 (excluyendo)
cpe:2.3:o:fedoraproject:fedora:21:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:22:*:*:*:*:*:*:*
cpe:2.3:o:fedoraproject:fedora:23:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:leap:42.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.1:*:*:*:*:*:*:*
cpe:2.3:o:opensuse:opensuse:13.2:*:*:*:*:*:*:*
cpe:2.3:o:suse:linux_enterprise_desktop:11:sp3:*:*:*:*:*:*
cpe:2.3:o:suse:linux_enterprise_desktop:11:sp4:*:*:*:*:*:*
cpe:2.3:o:suse:linux_enterprise_desktop:12:-:*:*:*:*:*:*
cpe:2.3:o:suse:linux_enterprise_desktop:12:sp1:*:*:*:*:*:*


Referencias a soluciones, herramientas e información