ESET Research analyse une faille critique qui s'appuie sur des images    Séisme de 6,1 à Taïwan : sud-est secoué sans dégâts signalés    Variante ''K'' arrive en Tunisie : ce qu'il faut savoir    Météo en Tunisie : vent fort et temps nuageux    Ghannouch accueille les projections des films de JCC 2025 dans les régions du 25 au 27 décembre    Week-end sous la pluie : préparez vos parapluies !    Travaux du pont de Lacania : nouvelles directives pour les automobilistes    Tuniscope lance son hymne officiel : quand la vision médiatique est portée par l'IA    Contribution au financement des caisses sociales : qui doit payer et pourquoi ?    Temps stable... mais les changements arrivent à cette date    Crash près d'Ankara : le chef d'état-major libyen tué    CAN 2025 : le programme complet des matchs de ce mercredi    CAN 2025 - Tunisie-Ouganda : Un avant-goût de conquête    Tunisie Telecom lance sa campagne institutionnelle nationale «Le Don des Supporters»    Yadh Ben Achour reçoit le prix Boutros Boutros-Ghali pour la Diplomatie, la Paix et le développement (Vidéo)    Coupe d'Afrique : Où et comment suivre Tunisie – Ouganda en direct    Match Tunisie vs Ouganda : où regarder le match de la CAN Maroc 2025 du 23 décembre?    Choc syndical : Noureddine Taboubi démissionne de l'UGTT    Tunisie – vignette automobile 2026 : l'autocollant disparait, le paiement se fait en ligne    Météo en Tunisie : pluies éparses sur le Nord, le Centre-est et le Sud    Riadh Zghal: Le besoin de sciences sociales pour la gestion des institutions    CAN 2025 : la Tunisie lance son parcours face à l'Ouganda ce soir    Tunisie à l'honneur : LILY, film 100% IA, brille sur la scène mondiale à Dubaï    Psychose numérique: la naissance de ''l'Homo sapiens algorithmicus''    La Banque de Tunisie distinguée par Euromoney : "Best Transaction Bank Award 2025"    Ooredoo Tunisie célèbre la CAN Maroc 2025 avec son Fan Zone Festival "DAR EL FOOT"    19 ans de prison ferme pour Mondher Zenaidi    Nabeul accueille le festival international Neapolis de théâtre pour enfants    Météo en Tunisie : temps localement brumeux, vent fort près des côtes    Cérémonie de clôture de la 36ème session des journées cinématographiques de Carthage (Album Photos)    Mohamed-El Aziz Ben Achour: Le baldi dans son milieu    Décès de Somaya El Alfy, icône du cinéma et du théâtre égyptiens    Le carcadé: Une agréable boisson apaisante et bienfaisante    Le Festival Néapolis du Théâtre pour Enfants de retour du 21 au 28 décembre 2025 à Nabeul et plusieurs régions    CAN Maroc 2025 : programme des matchs de la Tunisie, préparatifs et analyse des chances    France : nouvel examen civique obligatoire pour tous les étrangers dès 2026    Elyes Ghariani - Le Style Trump: Quand l'unilatéralisme redéfinit le monde    Les Etats-Unis remettent à la Tunisie des équipements de sécurité d'une valeur de 1,4 million de dollars    Abdelaziz Kacem: "Les Arabes ne méritent pas leur langue"    Mort de Peter Greene : L'acteur des rôles cultes nous quitte à 60 ans    Slaheddine Belaïd: Requiem pour la défunte UMA    Comment se présente la stratégie américaine de sécurité nationale 2025    Match Tunisie vs Qatar : où regarder le match de Coupe Arabe Qatar 2025 du 07 décembre?    Des élections au Comité olympique tunisien    La Poste Tunisienne émet des timbres-poste dédiés aux plantes de Tunisie    Sonia Dahmani libre ! Le SNJT renouvèle sa demande de libération des journalistes Chadha Haj Mbarek, Mourad Zghidi et Bourhen Bssaies    Secousse tellurique en Tunisie enregistrée à Goubellat, gouvernorat de Béja    New York en alerte : décès de deux personnes suite à de fortes précipitations    







Merci d'avoir signalé!
Cette image sera automatiquement bloquée après qu'elle soit signalée par plusieurs personnes.



ESET Research analyse une faille critique qui s'appuie sur des images
Publié dans Tekiano le 24 - 12 - 2025

– La CVE-2025-50165 est une vulnérabilité qui affecte le mécanisme d'encodage et del compression des images JPG, sans effet sur leur décodage.
– ESET Research fournit une analyse technique détaillée de la faille, incluant une méthode de reproduction du crash à partir d'images JPG en 12 ou 16 bits, ainsi qu'une étude du correctif initial.
– Selon ESET, le risque d'exploitation à grande échelle de cette vulnérabilité demeure faible.
Les chercheurs d'ESET ont analysé la CVE202550165, une vulnérabilité critique affectant Windows et susceptible, en théorie, de permettre l'exécution de code à distance via l'ouverture d'un fichier JPG spécialement forgé. Un format d'image parmi les plus courants.
L'analyse approfondie menée par ESET a permis d'identifier précisément le code en cause et de reproduire le crash. Néanmoins, les chercheurs estiment que le scénario d'exploitation réel est nettement plus complexe qu'il n'y paraît. La vulnérabilité a été initialement signalée par Zscaler ThreatLabz et corrigée par Microsoft dans sa mise à jour de sécurité d'août.
« WindowsCodecs.dll se retrouve en erreur lorsqu'une image JPG, encodée avec une précision de 12 ou 16 bits, est soumise au processus d'encodage. Bien que Microsoft ait classé cette vulnérabilité comme critique, notre analyse détaillée montre qu'une exploitation à grande échelle est très peu probable », explique Romain Dumont, chercheur chez ESET qui a étudié la faille.
« Le simple fait d'ouvrir, et donc de décoder ou d'afficher, une image malveillante ne suffit pas à déclencher la vulnérabilité. En revanche, la fonction vulnérable jpeg_finish_compress peut être appelée lors de l'enregistrement de l'image ou lorsque certaines applications hôtes, comme Microsoft Photos, génèrent des vignettes », précise-t-il.
La CVE202550165 provient d'un défaut dans le processus d'encodage et de compression des images JPG, et non dans leur décodage. ESET Research propose à la fois une méthode interne pour reproduire le crash à partir d'une image JPG en 12 ou 16 bits, ainsi qu'une analyse du correctif initial publié par Microsoft.
L'enquête révèle également que le composant vulnérable repose sur la bibliothèque open source libjpeg-turbo, dans laquelle des failles similaires avaient déjà été identifiées et corrigées en décembre 2024.
Bien que le format JPG soit ancien, omniprésent et largement utilisé dans les tests automatisés, certaines implémentations de codecs peuvent encore révéler des failles. Cette recherche menée par ESET autour de la CVE202550165 rappelle l'importance de maintenir à jour les bibliothèques tierces intégrées aux applications.
Comme WindowsCodecs.dll est une bibliothèque partagée, une application hôte devient vulnérable dès lors qu'elle autorise l'encodage ou le réencodage d'images JPG, et ce uniquement si un attaquant dispose d'un contrôle suffisant sur l'environnement d'exécution (fuite d'adresses, etc.).
Pour l'analyse complète et approfondie de la CVE202550165, consultez l'article d'ESET Research, « Revisiting CVE-2025-50165 : A critical fail in Windows Imaging Component » sur WeLiveSecurity.com.
À propos d'ESET
ESET® entreprise européenne de cybersécurité reconnue mondialement, se positionne comme un acteur majeur dans la protection numérique grâce à une approche technologique innovante et complète.
Fondée en Europe et disposant de bureaux internationaux, ESET combine la puissance de l'intelligence artificielle et l'expertise humaine pour développer des solutions de sécurité avancées, capables de prévenir et contrer efficacement les cybermenaces émergentes, connues et inconnues.
Ses technologies, entièrement conçues dans l'UE, couvrent la protection des terminaux, du cloud et des systèmes mobiles, et se distinguent par leur robustesse, leur efficacité et leur facilité d'utilisation, offrant ainsi une défense en temps réel 24/7 aux entreprises, infrastructures critiques et utilisateurs individuels.
Grâce à ses centres de recherche et développement et son réseau mondial de partenaires, ESET propose des solutions de cybersécurité intégrant un chiffrement ultra-sécurisé, une authentification multifactorielle et des renseignements approfondis sur les menaces, s'adaptant constamment à l'évolution rapide du paysage numérique.


Cliquez ici pour lire l'article depuis sa source.