Accusoft ImageGear 修复多个RCE误差危害通告
宣布时间 2019-12-05误差编号和级别
CVE编号:CVE-2019-5083,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定
CVE编号:CVE-2019-5076,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定
CVE编号:CVE-2019-5132,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定
CVE编号:CVE-2019-5133,危险级别:严重,CVSS分值:厂商自评:9.8,官方未评定
影响版本
Accusoft ImageGear 19.3.0版本
误差概述
Accusoft ImageGear是美国Accusoft公司的一款用于图像处置惩罚的软件开发工具包(SDK)。思科Talos发明Accusoft的文档和图片处置惩罚库ImageGear保存多个RCE误差。攻击者只需要说服使用易受攻击版本的受害者翻开恶意文件即可使用这些误差。误差信息如下:
CVE-2019-5083:越界写入问题,可通过特殊结构的 TIFF 文件触发远程执行代码,影响 igcore19d.dll TIF_decode_thunderscan函数。
CVE-2019-5076:影响该工具包的 igcore19d.dll PNG 头部剖析器。攻击者可使用恶意PNG文件引发界外写入并远程执行代码。
CVE-2019-5132:保存于 ImageGear 的igcore19d.dll GEM Raster 剖析器中,要求特殊结构的 GEM 文件在受影响系统执行代码。
CVE-2019-5133:影响该库的 igcore19d.dll BMP 剖析器。定制化的 BMP 文件可触发界外写入,从而执行代码。
误差验证
暂无POC/EXP。
修复建议
现在厂商已宣布升级补丁以修复误差,详情请关注厂商主页:https://www.accusoft.com。
参考链接
https://blog.talosintelligence.com/2019/12/vulnerability-spotlight-accusoft-PNG-dec-19.html


京公网安备11010802024551号