Double Free in libwebp - CVE-2016-9969
Published: May 23, 2019 / Updated: August 8, 2020
Vulnerability identifier: #VU35877
CSH Severity: Medium
CVSS v4: 7.5 [CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2016-9969
CWE-ID: CWE-415
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote non-authenticated attacker to execute arbitrary code.
In libwebp 0.5.1, there is a double free bug in libwebpmux.
Affected software
libwebp
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Workstation Extension 15
SUSE Package Hub 15
libwebp6-32bit
libwebp6-32bit-debuginfo
libwebp6
libwebp6-debuginfo
libwebp-debugsource
SUSE Linux Enterprise Desktop 15
SUSE Linux Enterprise Real Time 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Workstation Extension 15
SUSE Package Hub 15
libwebp6-32bit
libwebp6-32bit-debuginfo
libwebp6
libwebp6-debuginfo
libwebp-debugsource
How to mitigate CVE-2016-9969
Install update from vendor's website.
libwebp6-32bit - update to 0.5.0-150000.3.17.1
libwebp6-32bit-debuginfo - update to 0.5.0-150000.3.17.1
libwebp6 - update to 0.5.0-150000.3.17.1
libwebp6-debuginfo - update to 0.5.0-150000.3.17.1
libwebp-debugsource - update to 0.5.0-150000.3.17.1
libwebp6-32bit-debuginfo - update to 0.5.0-150000.3.17.1
libwebp6 - update to 0.5.0-150000.3.17.1
libwebp6-debuginfo - update to 0.5.0-150000.3.17.1
libwebp-debugsource - update to 0.5.0-150000.3.17.1