BDU:2025-14613

ООО «РусБИТех-Астра», Сообщество свободного программного обеспечения, Guy Eric Schalnat Andreas Dilg libpng, Debian GNU/Linux, АЛЬТ СП 10, Astra Linux Special Edition

НЕ ОЦЕНЕНО

Дата обнаружения

2025-11-24

Официальное описание

Уязвимость функции png_image_finish_read() библиотеки для работы с растровой графикой в формате PNG libpng связана с записью за границами буфера в памяти. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код путем загрузки специально сформированного PNG-файла

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - использование антивирусного программного обеспечения для проверки файлов, полученных из недоверенных источников; - использование замкнутой программной среды для работы с файлами, полученными из недоверенных источников; - использование SIEM-систем для отслеживания событий, связанных с обработкой PNG-файлов.

Использование рекомендаций производителя: Для библиотеки libpng: https://github.com/pnggroup/libpng/security/advisories/GHSA-7wv6-48j4-hj3g

Для Debian GNU/Linux: https://security-tracker.debian.org/tracker/CVE-2025-65018

Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Для ОС Astra Linux: обновить пакет libpng1.6 до 1.6.39-2.astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se18-bulletin-2026-0224SE18