Plusieurs problèmes ont été découverts dans libtiff, la bibliothèque « format marqué de fichiers d'image » pour la gestion des graphiques TIFF. Un attaquant pourrait préparer spécialement un graphique TIFF qui provoquerait l'exécution de code arbitraire chez le client, voire le plantage. Le projet Common Vulnerabilities and Exposures a identifié les problèmes suivants :
Chris Evans a découvert plusieurs problèmes dans les décodeurs RLE (encodage en taille), qui pourraient conduire à l'exécution de code arbitraire.
Matthias Clasen a découvert une division par zéro au travers d'un dépassement d'entier.
Dmitry V. Levin a découvert plusieurs dépassements d'entier qui causent des difficultés avec malloc. Cela peut résulter soit en un plantage complet ou en une corruption de la mémoire.
Pour l'actuelle distribution stable (Woody), ces problèmes ont été corrigés dans la version 3.5.5-6woody1.
Pour la distribution instable (Sid), ces problèmes ont été corrigés dans la version 3.6.1-2.
Nous vous recommandons de mettre à jour votre paquet libtiff.
Les sommes MD5 des fichiers indiqués sont disponibles sur la page originale de l'alerte de sécurité.