公開日:2010/03/04 最終更新日:2015/10/21
JVNVU#576029
libpng における圧縮された補助チャンクの処理に脆弱性
libpng には、特定の PNG (Portable Network Graphics) ファイルの処理に問題があります。
- libpng 1.4.0 およびそれ以前
libpng は、細工された補助チャンクが含まれている PNG ファイルを処理する際、膨大なメモリと CPU リソースを使用することがあります。
詳しくは PNG Development Group が提供する情報をご確認ください。
遠隔の第三者によるサービス運用妨害 (DoS) 攻撃が行われる可能性があります。
アップデートする
PNG Development Group が提供する情報をもとに、1.4.1, 1.2.43, 1.0.53 にアップデートしてください。
ワークアラウンドを実施する
PNG Development Group から回避策が提供されています。これら回避策を実施することで本脆弱性の影響を軽減することが可能です。
詳しくは、PNG Development Group が提供する Defending Libpng Applications Against Decompression Bombs をご確認ください。
ベンダ | ステータス | ステータス 最終更新日 |
ベンダの告知ページ |
---|---|---|---|
Lunascape | 該当製品あり(調査中) | 2010/03/04 | |
フェンリル株式会社 | 該当製品あり | 2010/03/04 | |
富士通株式会社 | 該当製品あり | 2015/10/09 | |
日本電気 | 該当製品無し(調査中) | 2010/03/04 | |
株式会社インターネットイニシアティブ | 該当製品無し | 2010/03/04 | |
横河電機 | 該当製品無し(調査中) | 2010/03/04 |
-
US-CERT Vulnerability Notes VU#576029
libpng stalls on highly compressed ancillary chunks
JPCERT 緊急報告 | |
JPCERT REPORT | |
CERT Advisory | |
CPNI Advisory | |
TRnotes | |
CVE |
CVE-2010-0205 |
JVN iPedia |
JVNDB-2010-001158 |
- 2010/03/04
- 日本電気の JVNVU#576029への対応が更新されました。
- 2010/03/04
- 詳細情報を修正しました。
- 2010/05/21
- 関連文書に JVN iPedia へのリンクを追加しました。
- 2011/04/15
- 富士通株式会社のベンダステータスが更新されました
- 2012/02/20
- 文書の体裁とリンクを修正しました。
- 2015/10/21
- 富士通株式会社のベンダステータスが更新されました