Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en determinadas imágenes JPEG XL en libjxl (CVE-2021-22564)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-787 Escritura fuera de límites
Fecha de publicación:
01/11/2021
Última modificación:
02/11/2021

Descripción

Para determinadas imágenes JPEG XL válidas con un tamaño ligeramente superior a un número entero de grupos (256x256 píxeles), cuando son procesados los grupos fuera de orden, el descodificador puede llevar a cabo una copia fuera de límites de los píxeles de la imagen desde un búfer de imagen en la pila a otro. Esta copia puede producirse cuando son procesados los bordes derecho o inferior de la imagen, pero sólo cuando los grupos son procesados en un orden determinado. Los grupos pueden ser procesados fuera de orden en entornos de decodificación multihilo con gran carga de hilos, pero también con imágenes que contienen los grupos en un orden arbitrario en el archivo. Se recomienda actualizar a partir de la versión 0.6.0 o parchear con https://github.com/libjxl/libjxl/pull/775

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:libjxl_project:libjxl:*:*:*:*:*:*:*:* 0.6.0 (incluyendo)