安全漏洞

安全漏洞补丁公告

当前位置  >  首页  >  服务支持  >  安全漏洞  >  安全漏洞补丁公告

公告ID(KYSA-202101-0019

摘要:pillow漏洞 安全等级:中等 公告ID:KYSA-202101-0019 发布日期: 2021-03-02 影响CVE:CVE-2020-35655、CVE-2020-35654、CVE-2020-35653

详细介绍

1.公告详情:

  • 在8.1.0之前的Pillow中,由于对偏移量和长度表的处理不正确,因此在解码制作的SGI RLE图像文件时,SGIRleDecode会读取4字节的缓冲区。(CVE-2020-35655)

  • 在8.1.0之前的Pillow中,由于在RGBA模式下与LibTIFF的某些解释冲突,因此在解码制作的YCbCr文件时,TiffDecode具有基于堆的缓冲区溢出。(CVE-2020-35654)

  • 在8.1.0之前的Pillow中,PcxDecode在解码制作的PCX文件时会读取缓冲区,因为用户提供的步幅值可用于缓冲区计算。(CVE-2020-35653)


2. 受影响的操作系统:

  • 银河麒麟桌面操作系统V10专业版

  • 银河麒麟桌面操作系统V4

  • 银河麒麟桌面操作系统V4 SP1

  • 银河麒麟桌面操作系统V4 SP2

  • 银河麒麟桌面操作系统V4 SP3

  • 银河麒麟桌面操作系统V4 SP4

  • 银河麒麟桌面操作系统V10

  • 银河麒麟桌面操作系统V10 SP1

  • 银河麒麟服务器操作系统V4

  • 银河麒麟服务器操作系统V4 SP1

  • 银河麒麟服务器操作系统V4 SP2

  • 银河麒麟服务器操作系统V4 SP3

  • 银河麒麟服务器操作系统V4 SP4


3. 修复版本

软件包:pillow

python-pil - 3.1.2-0kord1.5(V4、V10)

python3-pil - 3.1.2-0kord1.5(V4、V10)

python3-pil - 7.0.0-4kylin1(V10专业版)


4. 受影响的软件包

  • 银河麒麟桌面操作系统V4桌面版

python-imaging

python-pil-dbg

python-pil-doc

python-pil.imagetk-dbg

python-pil.imagetk

python-pil

python3-pil-dbg

python3-pil.imagetk-dbg

python3-pil.imagetk

python3-pil

  • 银河麒麟桌面操作系统V10桌面版

python-imaging

python-pil-dbg

python-pil-doc

python-pil.imagetk-dbg

python-pil.imagetk

python-pil

python3-pil-dbg

python3-pil.imagetk-dbg

python3-pil.imagetk

python3-pil

  • 银河麒麟桌面操作系统V10专业版

python-pil-doc

python3-pil-dbg

python3-pil.imagetk-dbg

python3-pil.imagetk

python3-pil


5.修复方法

方法一:配置源进行升级安装

        打开软件包源配置文件,根据仓库地址进行修改。

                4.0.2: http://archive.kylinos.cn/kylin/KYLIN-ALL 4.0.2-desktop main restricted universe multiverse

                4.0.2-sp1: http://archive.kylinos.cn/kylin/KYLIN-ALL 4.0.2sp1-desktop main restricted universe multiverse

                4.0.2-sp2: http://archive.kylinos.cn/kylin/KYLIN-ALL 4.0.2sp2-desktop main restricted universe multiverse

                4.0.2-sp3: http://archive.kylinos.cn/kylin/KYLIN-ALL 4.0.2sp3-desktop main restricted universe multiverse

                4.0.2-sp4: http://archive.kylinos.cn/kylin/KYLIN-ALL 4.0.2sp4-desktop main restricted universe multiverse

                10.0: http://archive.kylinos.cn/kylin/KYLIN-ALL 10.0 main restricted universe multiverse

                10.0专业版: http://archive.kylinos.cn/kylin/KYLIN-ALL 10.1 main restricted universe multiverse

        配置完成后执行更新命令进行升级  $sudo apt update

方法二:下载安装包进行升级安装

        通过软件包地址下载软件包,使用软件包升级命令根据受影响的组件包列表 升级相关的组件包。  $dpkg -i Packagelists


6. 软件包下载地址




上一篇: KYSA-202101-0017 下一篇: KYSA-202101-0023

试用

服务

动态

联系