A kritikus sebezhetőség egy memória- (puffer-) túlcsordulás a „libwebp” nevű, nyílt forrású programkönyvtárban, amelyet a Google fejlesztett a webp formátumú képek megjelenítésére. Alapvetően minden olyan alkalmazás, a Chrome, az Edge, a Firefox, az Opera, a Brave stb., amely ezt a könyvtárat használja a webp-képek megjelenítésére, eltéríthető egy rosszindulatúan preparált képpel.
Rengeteg alkalmazás használja a libwebp könyvtárat a Chromium-engine-s böngészőkön túl is: Gimp (képszerkesztő), Inkscape (vektorgrafika-szerkesztő), LibreOffice (irodai programcsomag), Telegram (üzenetalkalmazás), Thunderbird (a Mozilla levelező alkalmazása) Affinity (a tervezőszoftver), és sok-sok Android alkalmazás, valamint a Flutter fejlesztő keretrendszerrel épített crossplatform-alkalmazások. A tartalomkezelő rendszerek (CMS-ek, például a WordPress) képkezelő bedolgozó moduljai is érintettek lehetnek.
A „nagy” alkalmazásokat már természetesen frissítették: a Chrome 116.0.5845.187 verziótól „felfelé” már védett, a Firefox 117.0.1, a Thunderbird 115.2.2.2 vagy újabb verzióit is „befoltozták”.
A hírhedt Pegasus mobilos kémszoftverről is jelentették, hogy kihasználta ezt a webp-sérülékenységet, amely a CVE-2023-4863 kódszámot kapta. A Google illetékesei szerint a hiba kihasználása korlátozott mértékű volt.
Várható, hogy számos egyéb, a webp-vel kapcsolatos alkalmazást mostanában frissíteni fognak, a körülményről ajánlatos meggyőződni. (Az ffmpeg kodek is használja a libwebp könyvtárat, tehát például a videószerkesztők is sérülékenyek lehetnek.)
| A webp képformátumot a Google fejlesztette ki 2010-ben. A fő előnye a jpg-vel szemben, hogy az azonos finomságúra tömörített képek fájlmérete 25-35%-kal kisebb, továbbá animált képekhez is alkalmazható, amire a jpg nem. A Google szerint a hasznos webforgalom több mint kétharmada képfájlokból áll, tehát ezek méretének csökkentése észrevehetően felgyorsítja a weboldalak betöltődését. A formátum az utóbbi években gyorsuló ütemben terjed, de a jpg egyeduralmát még nem veszélyezteti. |







