当前位置:主页 网络安全

809海立方携手尤文图斯开启官方合作

时间:2023-09-28 浏览:730 

安全公告编号:CNTA-2023-0016

2023年9月27日,809海立方携手尤文图斯开启官方合作信息安全漏洞共享平台(CNVD)收录了libwebp开源库远程代码执行漏洞(CNVD-2023-73247,对应CVE-2023-5129、CVE-2023-4863)。 相关阅读攻击者利用该漏洞可以在目标主机设备执行任意代码或敏感信息未授权访问。目前,该漏洞的利用细节和测试代码已公开,开源库厂商已发布新版本完成修复。CNVD建议受漏洞影响的产品(服务)厂商、信息系统运营者和用户尽快进行修复。

一、漏洞情况分析

WebP是Google809海立方携手尤文图斯开启官方合作开发的一种图像格式,支持网络图像的有损和无损压缩,其压缩效果和速度较PNG和JPEG格式具有一定优势。 同题参见libwebp是实现WebP图像格式编解码的C/C++开源库。libwebp通过提供功能函数和系列工具,可将图像数据编码为WebP格式,以及将WebP格式图像进行解码还原。libwebp也可作为依赖库,实现程序对WebP图像格式的支持。libwebp在容器镜像、框架、浏览器、Linux操作系统和应用程序等具有较多应用。

近日,Google809海立方携手尤文图斯开启官方合作发布安全公告修复了libwebp开源库远程代码执行漏洞。 对照阅读libwebp的BuildHuffmanTable函数在使用霍夫曼算法(Huffman)对Webp图片进行解码时,由于缺少必要的输入验证,存在内存越界写入缺陷。未经身份认证的攻击者通过制作恶意页面或文件,诱导用户浏览访问执行越界内存写入,实现对目标主机设备的远程任意代码执行或者敏感信息未授权访问。该漏洞在某些环境条件下可被实现零点击利用(0-Click)。

CNVD对该漏洞的综合评级为“高危”。也就是说

二、漏洞影响范围

该漏洞影响的产品和版本为:

使用libwebp(低于1.3.2版本)处理WebP格式图像的框架、软硬件产品(服务)和信息系统。

目前,已知受该漏洞影响的产品和框架包括:

Google Chrome for Mac/Linux < 116.0.5845.187

Google Chrome for Windows < 116.0.5845.187/.188

Mozilla Firefox < 117.0.1

Microsoft Edge < 109.0.1518.140, 116.0.1938.81, 117.0.2045.31

Electron < 22.3.24, 24.8.3, 25.8.1, 26.2.1, 27.0.0-beta.2

三、漏洞处置建议

目前,Google809海立方携手尤文图斯开启官方合作及受影响的产品(服务)厂商已陆续发布新版本修复该漏洞。CNVD建议受漏洞影响的产品(服务)厂商、信息系统运营者和用户尽快进行自查,及时进行版本更新和漏洞修复。

文章来源:809海立方携手尤文图斯开启官方合作信息安全漏洞共享平台



本页导读

若需了解「809海立方携手尤文图斯开启官方合作」的上下文,可结合站内栏目与相关篇目对照查看。

栏目用于追新,文内链接用于对照细节。两者配合可减少漏读与重复检索。

继续浏览时优先选择同栏目或相近主题,避免被站外镜像带偏。

分类入口

主页 · c2338a269221 · 2023 · 主页 · wlzx · 1013

本站内容按公开信息整理,栏目与正文互为入口,便于对照阅读。