• 公告ID (KylinSec-SA-2024-1229)

摘要:

metadata-extractor2 security update

安全等级: Medium

公告ID: KylinSec-SA-2024-1229

发布日期: 2024年1月5日

关联CVE: CVE-2022-24613   CVE-2022-24614  

  • 详细介绍

1. 漏洞描述

   

Metadata Extractor 是一个用于从图像文件中读取元数据的简单 Java 库。

安全修复:

metadata-extractor 在 2.16.0 及以下版本中,在解析经过特殊构造的 JPEG 文件时可能会抛出各种未捕获的异常,这可能导致应用程序崩溃。这可以用于对使用 metadata-extractor 库的服务发起拒绝服务攻击。(CVE-2022-24613)

在读取经过特殊构造的 JPEG 文件时,metadata-extractor 在 2.16.0 及以下版本中可能会被诱导分配大量内存,即使对于非常小的输入,最终也会导致内存不足错误。这同样可以用于对使用 metadata-extractor 库的服务发起拒绝服务攻击。(CVE-2022-24614)

2. 影响范围

cve名称 产品 组件 是否受影响
CVE-2022-24613 KY3.5.2 metadata-extractor2 Fixed
CVE-2022-24614 KY3.5.2 metadata-extractor2 Fixed

3. 影响组件

    metadata-extractor2

4. 修复版本

   

KY3.5.2

软件名称 架构 版本号
metadata-extractor2-javadoc noarch 2.18.0-1.ky3_5
metadata-extractor2 noarch 2.18.0-1.ky3_5

5. 修复方法


方法一:下载安装包进行升级安装
1、通过下载链接下载需要升级的升级包保存,如 xxx.rpm
2、通过rpm命令升级,如 rpm -Uvh xxx.rpm

方法二:通过软件源进行升级安装
1、保持能够连接上互联网
2、通过yum命令升级指定的包,如 yum install 包名

6. 下载链接

   

KY3.5.2:

x86_64:

     metadata-extractor2-javadoc   

     metadata-extractor2   

aarch64:

     metadata-extractor2-javadoc   

     metadata-extractor2   

上一篇:KylinSec-SA-2024-1228 下一篇:KylinSec-SA-2024-1230