Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenImageIO (CVE-2024-40630)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-125 Lectura fuera de límites
Fecha de publicación:
15/07/2024
Última modificación:
16/07/2024

Descripción

OpenImageIO es un conjunto de herramientas para leer, escribir y manipular archivos de imágenes de cualquier formato de archivo de imagen relevante para VFX/animación a través de una API independiente del formato con un conjunto de funciones, escalabilidad y solidez necesarias para la producción de largometrajes. En las versiones afectadas hay un error en la funcionalidad de entrada heif de OpenImageIO. Específicamente, en `HeifInput::seek_subimage()`. En el peor de los casos, esto puede provocar una vulnerabilidad de divulgación de información, especialmente para programas que utilizan directamente las API "ImageInput". Este error se solucionó en el commit `0a2dcb4c` que se incluye en la versión 2.5.13.1. Se recomienda a los usuarios que actualicen. No se conocen workarounds para este problema.