Уязвимость BDU:2026-02925 (CVE-2025-64720) чтения за границами буфера в библиотеке для работы с растровой графикой в формате PNG libpng. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, получить доступ к конфиденциальным данным или вызвать отказ в обслуживании при обработке специально созданного изображения.
Уязвимые версии:
- libpng от 1.6.0 до 1.6.51 (исключая версию 1.6.51)
Некоторые операционные системы содержат уязвимую версию этой библиотеки.
Уровень опасности: 7.1 Высокий.
Расшифровка вектора:
- AV:N — Вектор атаки: Сетевой
- AC:L — Сложность атаки: Низкая
- PR:N — Уровень привилегий: Не требуется
- UI:R — Взаимодействие с пользователем: Требуется
- S:U — Влияние на другие компоненты системы: Не оказывает
- C:L — Влияние на конфиденциальность: Низкое
- I:N — Влияние на целостность: Не оказывает
- A:H — Влияние на доступность: Высокое
Условия эксплуатации:
- Уязвимая версия libpng (от 1.6.0 до 1.6.50 включительно).
- Приложение использует упрощённый 🔒🔒🔒.
- Обработка специально сформированного PNG-файла: 🔒🔒🔒.
- Пользователь открывает или иным образом передаёт этот файл уязвимому приложению (например, просматривает изображение).
Устраняется обновлением (🔒).
Proof of concept для данной уязвимости (🔒).
🔒 Закрытый канал на Sponsr.ru
Что доступно в канале:
Условия эксплуатации уязвимостей — анализ, которого нет в открытых источниках
Ссылки на эксплоиты для проверки своих систем
Правила для IDS/WAF там, где их использование рационально
Еженедельная рассылка условий эксплуатации новых уязвимостей
Подпишись на закрытый канал → | О канале c примерами рассылки
Похожие материалы