CVE-2025-64505
Mis à jour :
Vulnérabilité dans libpng : Risques et protections
Une faille de sécurité, identifiée sous le code CVE-2025-64505, affecte les versions 1.6.0 à 1.6.50 de la bibliothèque libpng. Elle se manifeste par un dépassement de tampon (un “heap buffer over-read”) dans la fonction png_do_quantize, déclenché par un indice de palette malformé dans un fichier PNG.
Points clés et vulnérabilités :
- Nature de la vulnérabilité : Dépassement de tampon (heap buffer over-read).
- Cause : Traitement d’un indice de palette invalide dans un fichier PNG corrompu.
- Impact potentiel :
- Divulgation d’informations.
- Déni de service.
- Exécution de code arbitraire dans certains cas, via la corruption du tas (heap corruption).
- Prérequis : Nécessite une interaction utilisateur, généralement par l’ouverture d’un fichier PNG malveillant.
- Version affectée : libpng versions 1.6.0 à 1.6.50.
- Identifiant de vulnérabilité : CVE-2025-64505.
Recommandations :
Bien que l’article ne fournisse pas de recommandations explicites pour les utilisateurs finaux, la mesure la plus évidente consiste à mettre à jour la bibliothèque libpng vers une version non vulnérable dès que possible. De plus, la prudence lors de l’ouverture de fichiers image provenant de sources non fiables est conseillée.
