Division by zero in OpenEXR - CVE-2021-3941
Published: November 18, 2021
Vulnerability identifier: #VU58233
CSH Severity: Low
CVSS v4: 4.6 [CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N]
CVE-ID: CVE-2021-3941
CWE-ID: CWE-369
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to perform a denial of service (DoS) attack.
The vulnerability exists due to divide-by-zero issue in Imf_3_1::RGBtoXYZ. A remote attacker can trick the victim to open a specially crafted file, trigger division by zero and crash the application.
Affected software
OpenEXR
Debian Linux
SUSE Linux Enterprise Workstation Extension
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise Server
SUSE Linux Enterprise Module for Desktop Applications
Ubuntu
openEuler
Fedora
cflinuxfs3
libIlmImf-Imf_2_1-21-32bit
libIlmImf-Imf_2_1-21-debuginfo-32bit
openexr-debugsource
openexr-debuginfo
openexr-devel
libIlmImf-Imf_2_1-21
libIlmImf-Imf_2_1-21-debuginfo
OpenEXR
libopenexr22 (Ubuntu package)
openexr (Ubuntu package)
OpenEXR-libs
OpenEXR-devel
OpenEXR-debugsource
OpenEXR-debuginfo
libIlmImfUtil-2_2-23
libIlmImfUtil-2_2-23-debuginfo
libIlmImf-2_2-23-debuginfo
libIlmImf-2_2-23
openexr (Debian package)
mingw-openexr
openexr
Debian Linux
SUSE Linux Enterprise Workstation Extension
SUSE Linux Enterprise Software Development Kit
SUSE Linux Enterprise Server
SUSE Linux Enterprise Module for Desktop Applications
Ubuntu
openEuler
Fedora
cflinuxfs3
libIlmImf-Imf_2_1-21-32bit
libIlmImf-Imf_2_1-21-debuginfo-32bit
openexr-debugsource
openexr-debuginfo
openexr-devel
libIlmImf-Imf_2_1-21
libIlmImf-Imf_2_1-21-debuginfo
OpenEXR
libopenexr22 (Ubuntu package)
openexr (Ubuntu package)
OpenEXR-libs
OpenEXR-devel
OpenEXR-debugsource
OpenEXR-debuginfo
libIlmImfUtil-2_2-23
libIlmImfUtil-2_2-23-debuginfo
libIlmImf-2_2-23-debuginfo
libIlmImf-2_2-23
openexr (Debian package)
mingw-openexr
openexr
How to mitigate CVE-2021-3941
Install updates from vendor's website.
OpenEXR - update to 3.1.2
cflinuxfs3 - update to 0.267.0
libIlmImf-Imf_2_1-21-32bit - update to 2.1.0-6.42.1
libIlmImf-Imf_2_1-21-debuginfo-32bit - update to 2.1.0-6.42.1
openexr-debugsource - addressed in versions 2.1.0-6.42.1, 2.2.1-3.38.1
openexr-debuginfo - addressed in versions 2.1.0-6.42.1, 2.2.1-3.38.1
openexr-devel - addressed in versions 2.1.0-6.42.1, 2.2.1-3.38.1
libIlmImf-Imf_2_1-21 - update to 2.1.0-6.42.1
libIlmImf-Imf_2_1-21-debuginfo - update to 2.1.0-6.42.1
OpenEXR - update to 2.1.0-6.42.1
libopenexr22 (Ubuntu package) - addressed in versions 2.2.0-11.1ubuntu1.9, 2.2.010ubuntu2.6+esm1
openexr (Ubuntu package) - addressed in versions 2.2.0-11.1ubuntu1.9, 2.2.010ubuntu2.6+esm1
OpenEXR-libs - update to 2.2.0-31
OpenEXR-devel - update to 2.2.0-31
OpenEXR-debugsource - update to 2.2.0-31
OpenEXR-debuginfo - update to 2.2.0-31
OpenEXR - update to 2.2.0-31
libIlmImfUtil-2_2-23 - update to 2.2.1-3.38.1
libIlmImfUtil-2_2-23-debuginfo - update to 2.2.1-3.38.1
libIlmImf-2_2-23-debuginfo - update to 2.2.1-3.38.1
libIlmImf-2_2-23 - update to 2.2.1-3.38.1
openexr (Debian package) - update to 2.5.4-2+deb11u1
mingw-openexr - update to 2.5.5-4.fc34
openexr - addressed in versions 3.1.4-1.fc35, 3.1.4-1.fc36
cflinuxfs3 - update to 0.267.0
libIlmImf-Imf_2_1-21-32bit - update to 2.1.0-6.42.1
libIlmImf-Imf_2_1-21-debuginfo-32bit - update to 2.1.0-6.42.1
openexr-debugsource - addressed in versions 2.1.0-6.42.1, 2.2.1-3.38.1
openexr-debuginfo - addressed in versions 2.1.0-6.42.1, 2.2.1-3.38.1
openexr-devel - addressed in versions 2.1.0-6.42.1, 2.2.1-3.38.1
libIlmImf-Imf_2_1-21 - update to 2.1.0-6.42.1
libIlmImf-Imf_2_1-21-debuginfo - update to 2.1.0-6.42.1
OpenEXR - update to 2.1.0-6.42.1
libopenexr22 (Ubuntu package) - addressed in versions 2.2.0-11.1ubuntu1.9, 2.2.010ubuntu2.6+esm1
openexr (Ubuntu package) - addressed in versions 2.2.0-11.1ubuntu1.9, 2.2.010ubuntu2.6+esm1
OpenEXR-libs - update to 2.2.0-31
OpenEXR-devel - update to 2.2.0-31
OpenEXR-debugsource - update to 2.2.0-31
OpenEXR-debuginfo - update to 2.2.0-31
OpenEXR - update to 2.2.0-31
libIlmImfUtil-2_2-23 - update to 2.2.1-3.38.1
libIlmImfUtil-2_2-23-debuginfo - update to 2.2.1-3.38.1
libIlmImf-2_2-23-debuginfo - update to 2.2.1-3.38.1
libIlmImf-2_2-23 - update to 2.2.1-3.38.1
openexr (Debian package) - update to 2.5.4-2+deb11u1
mingw-openexr - update to 2.5.5-4.fc34
openexr - addressed in versions 3.1.4-1.fc35, 3.1.4-1.fc36
External References
Related Security Bulletins
- Denial of service in OpenEXR
- Denial of service in Cloud Foundry cflinuxfs3
- Ubuntu update for openexr
- Debian update for openexr
- SUSE update for openexr
- SUSE update for openexr
- Fedora 34 update for mingw-openexr
- Fedora 35 update for openexr
- Fedora 36 update for openexr
- openEuler 20.03 LTS SP4 update for OpenEXR