Heap-based buffer overflow in OpenEXR - CVE-2020-15306

 

Heap-based buffer overflow in OpenEXR - CVE-2020-15306

Published: July 21, 2020


Vulnerability identifier: #VU31715
CSH Severity: Low
CVSS v4: 6.8 [CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-15306
CWE-ID: CWE-122
Exploitation vector: Local access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a local user to perform a denial of service (DoS) attack.

The vulnerability exists due to a boundary error in "getChunkOffsetTableSize()" in "IlmImf/ImfMisc.cpp". A local user can pass specially crafted data to the applicatoin, trigger heap-based buffer overflow and cause a denial of service conditon on the target system.


Affected software

OpenEXR
Gentoo Linux
Opensuse
Ubuntu
openEuler
Fedora
openexr (Alpine package)
openexr (Debian package)
openexr (Ubuntu package)
libopenexr22 (Ubuntu package)
OpenEXR
OpenEXR-debuginfo
OpenEXR-devel
OpenEXR-libs
OpenEXR-debugsource
libopenexr23 (Ubuntu package)
mingw-openexr
libopenexr24 (Ubuntu package)

How to mitigate CVE-2020-15306

Install updates from vendor's website.

OpenEXR - update to 2.5.2
openexr (Debian package) - update to 2.2.1-4.1+deb10u1
openexr (Ubuntu package) - addressed in versions 2.2.0-10ubuntu2.3, 2.2.0-11.1ubuntu1.3, 2.2.1-4.1ubuntu1.2, 2.3.0-6ubuntu0.2
libopenexr22 (Ubuntu package) - addressed in versions 2.2.0-10ubuntu2.3, 2.2.0-11.1ubuntu1.3
OpenEXR - update to 2.2.0-22
OpenEXR-debuginfo - update to 2.2.0-22
OpenEXR-devel - update to 2.2.0-22
OpenEXR-libs - update to 2.2.0-22
OpenEXR-debugsource - update to 2.2.0-22
libopenexr23 (Ubuntu package) - update to 2.2.1-4.1ubuntu1.2
mingw-openexr - addressed in versions 2.3.0-4.fc31, 2.4.1-2.fc32
libopenexr24 (Ubuntu package) - update to 2.3.0-6ubuntu0.2

External References

Related Security Bulletins