CVE-2025-64720
LIBPNG png_image_read_composite में गलत पैलेट प्रीमल्टिप्लिकेशन के माध्यम से बफर ओवरफ्लो के प्रति संवेदनशील है।
- प्रकाशित
- 24 नव॰ 2025
- अद्यतन
- 25 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:Hकम · अगले 30 दिन
- प्रतिशत
- 35.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LIBPNG एक संदर्भ लाइब्रेरी है जिसका उपयोग उन अनुप्रयोगों में किया जाता है जो PNG (पोर्टेबल नेटवर्क ग्राफिक्स) रास्टर इमेज फ़ाइलों को पढ़ते, बनाते और संशोधित करते हैं। संस्करण 1.6.0 से 1.6.51 से पहले तक, png_image_read_composite में पैलेट इमेज को PNG_FLAG_OPTIMIZE_ALPHA सक्षम के साथ संसाधित करते समय एक आउट-ऑफ-बाउंड्स रीड भेद्यता मौजूद है। png_init_read_transformations में पैलेट कम्पोज़िटिंग कोड प्रीमल्टिप्लिकेशन के दौरान गलत तरीके से बैकग्राउंड कम्पोज़िटिंग लागू करता है, जो सरलीकृत PNG API द्वारा आवश्यक invariant component ≤ alpha × 257 का उल्लंघन करता है। इस समस्या को संस्करण 1.6.51 में ठीक कर दिया गया है।
स्रोत
1CVE-2025-64720 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो पैलेट प्रीमल्टीप्लिकेशन में libpng बफर ओवरफ्लो है। इसमें एक्सप्लॉइट जनरेटर, ASan/UBSan के साथ टेस्ट हार्नेस, और हीप-यूज़-आफ्टर-फ्री कमजोरी का विस्तृत तकनीकी विश्लेषण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।