CVE-2019-7317: Use After Free
A use-after-free vulnerability was discovered in the pngimagefree function in the libpng library. This could lead to denial of service or a potentially exploitable crash when a malformed image is processed.
Other sources
A vulnerability was found in libpng 1.6.36. The function pngimagefree in png.c has a use-after-free because pngimagefreefunction is called under pngsafeexecute.
References: https://bugs.chromium.org/p/oss-fuzz/issues/detail?id=12803 https://github.com/glennrp/libpng/issues/275
— Red Hat
pngimagefree in png.c in libpng 1.6.x before 1.6.37 has a use-after-free because pngimagefreefunction is called under pngsafeexecute.
— Launchpad
Affected Software
Remediation
Recommended actions to resolve this vulnerability, in priority order.
- Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.36-4Fixed in 1.6.28-1+deb9u1 - Upgrade
Upgrade
Thunderbirdto a version that resolves this vulnerability.Fixed in 60.7 - Upgrade
Upgrade
Firefoxto a version that resolves this vulnerability.Fixed in 67 - Upgrade
Upgrade
Firefox ESRto a version that resolves this vulnerability.Fixed in 60.7 - Upgrade
Upgrade
debian/firefoxto a version that resolves this vulnerability.Fixed in 152.0-1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 115.14.0esr-1~deb11u1Fixed in 140.11.0esr-1~deb11u1Fixed in 140.10.2esr-1~deb12u1Fixed in 140.12.0esr-1~deb12u1Fixed in 140.10.2esr-1~deb13u1Fixed in 140.12.0esr-1~deb13u1Fixed in 140.11.0esr-1Fixed in 140.12.0esr-1 - Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.37-3Fixed in 1.6.37-3+deb11u4Fixed in 1.6.39-2+deb12u5Fixed in 1.6.48-1+deb13u5Fixed in 1.6.58-1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:115.12.0-1~deb11u1Fixed in 1:140.12.0esr-1~deb11u1Fixed in 1:140.10.1esr-1~deb12u1Fixed in 1:140.11.0esr-1~deb12u1Fixed in 1:140.10.1esr-1~deb13u1Fixed in 1:140.11.0esr-1~deb13u1Fixed in 1:140.11.0esr-1Fixed in 1:140.12.0esr-1 - Upgrade
Upgrade
libpngto a version that resolves this vulnerability.Fixed in 1.6.37 - Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.36-4 - Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.28-1+deb9u1 - Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.37-3 - Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.37-3+deb11u4 - Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.39-2+deb12u5 - Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.48-1+deb13u5 - Upgrade
Upgrade
debian/libpng1.6to a version that resolves this vulnerability.Fixed in 1.6.58-1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 115.14.0esr-1~deb11u1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 140.11.0esr-1~deb11u1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 140.10.2esr-1~deb12u1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 140.12.0esr-1~deb12u1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 140.10.2esr-1~deb13u1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 140.12.0esr-1~deb13u1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 140.11.0esr-1 - Upgrade
Upgrade
debian/firefox-esrto a version that resolves this vulnerability.Fixed in 140.12.0esr-1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:115.12.0-1~deb11u1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:140.12.0esr-1~deb11u1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:140.10.1esr-1~deb12u1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:140.11.0esr-1~deb12u1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:140.10.1esr-1~deb13u1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:140.11.0esr-1~deb13u1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:140.11.0esr-1 - Upgrade
Upgrade
debian/thunderbirdto a version that resolves this vulnerability.Fixed in 1:140.12.0esr-1
Event History
Parent advisories
This vulnerability appears in the following advisories.
Peer vulnerabilities
Found alongside the following vulnerabilities.
- CVE-2019-9815
- CVE-2019-9816
- CVE-2019-9817
- CVE-2019-9818
- CVE-2019-9819
- CVE-2019-9820
- CVE-2019-11691
- CVE-2019-11692
- CVE-2019-11693
- CVE-2019-7317
- CVE-2019-9797
- CVE-2018-18511
- CVE-2019-11694
- CVE-2019-11698
- CVE-2019-5798
- CVE-2019-9800
- CVE-2019-9821
- CVE-2019-11695
- CVE-2019-11696
- CVE-2019-11697
- CVE-2019-11700
- CVE-2019-11699
- CVE-2019-11701
- CVE-2019-9814
Frequently Asked Questions
What is the severity of CVE-2019-7317?
CVE-2019-7317 is categorized as a use-after-free vulnerability that could lead to denial of service or crashes.
Which versions of libpng are affected by CVE-2019-7317?
CVE-2019-7317 affects libpng versions prior to 1.6.37.
How do I fix CVE-2019-7317?
To resolve CVE-2019-7317, upgrade libpng to version 1.6.37 or later.
What products are impacted by CVE-2019-7317?
CVE-2019-7317 impacts multiple products including Mozilla Firefox, Thunderbird, and various versions of libpng.
Is CVE-2019-7317 exploitable in production environments?
Yes, CVE-2019-7317 is potentially exploitable in production environments when handling malformed images.