Use-after-free in OpenEXR - CVE-2020-15305

 

Use-after-free in OpenEXR - CVE-2020-15305

Published: July 21, 2020


Vulnerability identifier: #VU31714
CSH Severity: Low
CVSS v4: 6.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-15305
CWE-ID: CWE-416
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to compromise vulnerable system.

The vulnerability exists due to a use-after-free error in "DeepScanLineInputFile::DeepScanLineInputFile()" in "IlmImf/ImfDeepScanLineInputFile.cpp". A local user can cause a denial of service (DoS) condition on the target system.


Affected software

OpenEXR
Gentoo Linux
Opensuse
Ubuntu
openEuler
Fedora
openexr (Alpine package)
openexr (Debian package)
openexr (Ubuntu package)
libopenexr22 (Ubuntu package)
OpenEXR
OpenEXR-debuginfo
OpenEXR-devel
OpenEXR-libs
OpenEXR-debugsource
libopenexr23 (Ubuntu package)
mingw-openexr
libopenexr24 (Ubuntu package)

How to mitigate CVE-2020-15305

Install updates from vendor's website.

OpenEXR - update to 2.5.2
openexr (Debian package) - update to 2.2.1-4.1+deb10u1
openexr (Ubuntu package) - addressed in versions 2.2.0-10ubuntu2.3, 2.2.0-11.1ubuntu1.3, 2.2.1-4.1ubuntu1.2, 2.3.0-6ubuntu0.2
libopenexr22 (Ubuntu package) - addressed in versions 2.2.0-10ubuntu2.3, 2.2.0-11.1ubuntu1.3
OpenEXR - update to 2.2.0-22
OpenEXR-debuginfo - update to 2.2.0-22
OpenEXR-devel - update to 2.2.0-22
OpenEXR-libs - update to 2.2.0-22
OpenEXR-debugsource - update to 2.2.0-22
libopenexr23 (Ubuntu package) - update to 2.2.1-4.1ubuntu1.2
mingw-openexr - addressed in versions 2.3.0-4.fc31, 2.4.1-2.fc32
libopenexr24 (Ubuntu package) - update to 2.3.0-6ubuntu0.2

External References

Related Security Bulletins