公開日:2007/05/18 最終更新日:2007/10/01

JVNVU#684664
libpng におけるサービス運用妨害 (DoS) の脆弱性

概要

libpng にはサービス運用妨害 (DoS) の脆弱性が存在します。

影響を受けるシステム

  • libpng-0.90 から libpng-1.0.24 まで
  • libpng-1.2.0 から libpng-1.2.16 まで

詳しくはベンダの提供する情報をご確認下さい。

詳細情報

PNG (Portable Network Graphics) 形式の画像処理ライブラリである libpng には、CRC チェック後の処理において細工された png ファイルを処理する際にサービス運用妨害 (DoS) 攻撃を受ける脆弱性が存在します。

想定される影響

Web サイトに設置されたり、メールに添付されたりした細工済みの png ファイルを閲覧することにより、サービス運用妨害 (DoS) 攻撃を受ける可能性があります。

対策方法

バージョンアップする
libpng チームが提供する libpng 1.0.25 または 1.2.17 以降の最新版 へバージョンアップしてください。

ベンダ情報

ベンダ ステータス ステータス
最終更新日
ベンダの告知ページ
センチュリー・システムズ 該当製品無し(調査中) 2007/06/14
ニュートン 該当製品あり 2007/05/22
富士通 該当製品あり 2007/07/26
日本電気 該当製品あり 2007/10/01
横河電機 該当製品無し(調査中) 2007/05/18
ベンダ リンク
PNG reference library libpng

参考情報

  1. US-CERT Vulnerability Note VU#684664
    libpng denial of service vulnerability

JPCERT/CCからの補足情報

JPCERT/CCによる脆弱性分析結果

2007.05.17における脆弱性分析結果

評価尺度 攻撃成立条件 評価値
攻撃経路 インターネット経由からの攻撃が可能
認証レベル 匿名もしくは認証なしで攻撃が可能
攻撃成立に必要なユーザーの関与 リンクをクリックしたり、ファイルを閲覧するなどのユーザ動作で攻撃される
攻撃の難易度 専門知識や運がなくとも攻撃可能

各項目の詳しい説明

謝辞

関連文書

JPCERT 緊急報告
JPCERT REPORT JPCERT-WR-2007-1901
 JPCERT/CC REPORT 2007-05-23
CERT Advisory
CPNI Advisory
TRnotes
CVE CVE-2007-2445
JVN iPedia