公開日:2007/05/18 最終更新日:2015/10/21

JVNVU#684664
libpng におけるサービス運用妨害 (DoS) の脆弱性

概要

libpng にはサービス運用妨害 (DoS) の脆弱性が存在します。

影響を受けるシステム

  • libpng-0.90 から libpng-1.0.24 まで
  • libpng-1.2.0 から libpng-1.2.16 まで

詳しくはベンダの提供する情報をご確認下さい。

詳細情報

PNG (Portable Network Graphics) 形式の画像処理ライブラリである libpng には、CRC チェック後の処理において細工された png ファイルを処理する際にサービス運用妨害 (DoS) 攻撃を受ける脆弱性が存在します。

想定される影響

Web サイトに設置されたり、メールに添付されたりした細工済みの png ファイルを閲覧することにより、サービス運用妨害 (DoS) 攻撃を受ける可能性があります。

対策方法

バージョンアップする
libpng チームが提供する libpng 1.0.25 または 1.2.17 以降の最新版 へバージョンアップしてください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
センチュリー・システムズ 該当製品無し(調査中) 2007/06/14
ニュートン 該当製品あり 2007/05/22
富士通株式会社 該当製品あり 2015/10/13
日本電気 該当製品あり 2007/10/01
横河電機 該当製品無し(調査中) 2007/05/18
ベンダ リンク
PNG reference library libpng

参考情報

  1. US-CERT Vulnerability Note VU#684664
    libpng denial of service vulnerability

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

2007.05.17における脆弱性分析結果

評価尺度 攻撃成立条件 評価値
攻撃経路 インターネット経由からの攻撃が可能
認証レベル 匿名もしくは認証なしで攻撃が可能
攻撃成立に必要なユーザーの関与 リンクをクリックしたり、ファイルを閲覧するなどのユーザ動作で攻撃される
攻撃の難易度 専門知識や運がなくとも攻撃可能

各項目の詳しい説明

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT JPCERT-WR-2007-1901
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2007-2445
JVN iPedia

更新履歴

2007/05/18
ニュートンの JVNVU#684664への対応が更新されました。
2007/05/22
ニュートンの JVNVU#684664への対応が更新されました。
2007/05/23
JPCERT REPORT へのリンクを追加しました。
2007/06/06
参考情報:US-CERTへのリンクを追加しました。JPCERT REPORT へのリンクを追加しました。
2007/06/06
参考情報:US-CERTへのリンクを追加しました。JPCERT REPORT へのリンクを追加しました。
2007/06/14
センチュリー・システムズの JVNVU#684664への対応が更新されました。
2007/07/26
富士通の JVNVU#684664への対応が更新されました。
2007/10/01
日本電気の JVNVU#684664への対応が更新されました。
2015/10/21
富士通株式会社のベンダステータスが更新されました