PublicDateAtUSN: 2017-02-15 Candidate: CVE-2016-9560 PublicDate: 2017-02-15 19:59:00 UTC References: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2016-9560 https://blogs.gentoo.org/ago/2016/11/20/jasper-stack-based-buffer-overflow-in-jpc_tsfb_getbands2-jpc_tsfb-c https://ubuntu.com/security/notices/USN-3295-1 Description: Stack-based buffer overflow in the jpc_tsfb_getbands2 function in jpc_tsfb.c in JasPer before 1.900.30 allows remote attackers to have unspecified impact via a crafted image. Ubuntu-Description: Notes: mdeslaur> fixed in (1.900.1-debian1-2.4+deb8u2) Bugs: Priority: medium Discovered-by: Agostino Sarubbo Assigned-to: CVSS: nvd: CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H [7.8 HIGH] nvd: CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H [7.8 HIGH] Patches_jasper: upstream: https://github.com/mdadams/jasper/commit/1abc2e5a401a4bf1d5ca4df91358ce5df111f495 upstream_jasper: released (1.900.30) precise_jasper: ignored (reached end-of-life) precise/esm_jasper: DNE (precise was needed) trusty_jasper: released (1.900.1-14ubuntu3.4) trusty/esm_jasper: DNE (trusty was released [1.900.1-14ubuntu3.4]) vivid/ubuntu-core_jasper: DNE vivid/stable-phone-overlay_jasper: ignored (reached end-of-life) xenial_jasper: released (1.900.1-debian1-2.4ubuntu1.1) esm-infra/xenial_jasper: released (1.900.1-debian1-2.4ubuntu1.1) yakkety_jasper: released (1.900.1-debian1-2.4+deb8u2build0.16.10.1) zesty_jasper: DNE devel_jasper: DNE