CVE-2025-65018
LIBPNG png_combine_row में हीप बफर ओवरफ्लो भेद्यता से ग्रस्त है, जो png_image_finish_read के माध्यम से ट्रिगर होती है।
- प्रकाशित
- 24 नव॰ 2025
- अद्यतन
- 25 नव॰ 2025
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 17.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
LIBPNG एक संदर्भ लाइब्रेरी है जिसका उपयोग उन अनुप्रयोगों में किया जाता है जो PNG (पोर्टेबल नेटवर्क ग्राफिक्स) रेखापुंज (raster) छवि फ़ाइलों को पढ़ते, बनाते और उनमें हेरफेर करते हैं। संस्करण 1.6.0 से 1.6.51 से पहले तक, libpng सरलीकृत API फ़ंक्शन png_image_finish_read में 16-बिट इंटरलेस्ड PNG को 8-बिट आउटपुट प्रारूप के साथ संसाधित करते समय एक हीप बफर ओवरफ़्लो भेद्यता मौजूद है। हमलावर द्वारा निर्मित इंटरलेस्ड PNG फ़ाइलें आवंटित बफर सीमा से परे हीप राइट्स (heap writes) का कारण बनती हैं। इस समस्या को संस्करण 1.6.51 में ठीक कर दिया गया है।
स्रोत
2libpng के png_image_finish_read में हीप ओवरफ्लो का शोषण करने वाली CTF चुनौती, फ़ंक्शन पॉइंटर को अधिलेखित करने और शेल उत्पन्न करने के लिए, बिल्ड स्क्रिप्ट और शोषण जनरेटर के साथ।
PS4/PS5 पर libpng में हीप बफर ओवरफ्लो के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। एक दुर्भावनापूर्ण PNG उत्पन्न करता है जो FTP प्रतिस्थापन के माध्यम से गैलरी में खोले जाने पर भेद्यता को ट्रिगर करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।