PublicDateAtUSN: 2017-01-13 Candidate: CVE-2016-8882 PublicDate: 2017-01-13 16:59:00 UTC References: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-8882 http://www.openwall.com/lists/oss-security/2016/10/23/4 https://ubuntu.com/security/notices/USN-3295-1 Description: The jpc_dec_tilefini function in libjasper/jpc/jpc_dec.c in JasPer before 1.900.8 allows remote attackers to cause a denial of service (NULL pointer dereference and crash) via a crafted file. Ubuntu-Description: Notes: sbeattie> reproducer available in bug report mdeslaur> fixed in (1.900.1-debian1-2.4+deb8u2) Bugs: https://github.com/mdadams/jasper/issues/30 Priority: medium Discovered-by: Hanno Böck Assigned-to: CVSS: nvd: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H [5.5 MEDIUM] Patches_jasper: upstream: https://github.com/mdadams/jasper/commit/69a1439a5381e42b06ec6a06ed2675eb793babee upstream_jasper: released (1.900.8) precise_jasper: ignored (reached end-of-life) precise/esm_jasper: DNE (precise was needs-triage) trusty_jasper: released (1.900.1-14ubuntu3.4) trusty/esm_jasper: DNE (trusty was released [1.900.1-14ubuntu3.4]) vivid/ubuntu-core_jasper: DNE vivid/stable-phone-overlay_jasper: ignored (reached end-of-life) xenial_jasper: released (1.900.1-debian1-2.4ubuntu1.1) esm-infra/xenial_jasper: released (1.900.1-debian1-2.4ubuntu1.1) yakkety_jasper: released (1.900.1-debian1-2.4+deb8u2build0.16.10.1) zesty_jasper: DNE devel_jasper: DNE