версия 1.23.4 библиотеки libheif закрывает шесть уязвимостей, включая три с высокой оценкой. Библиотеку используют для обработки HEIF и AVIF. Выпуск заявлен как совместимая по ABI замена 1.23.3, поэтому обновление сохраняет двоичный интерфейс.
в одной из ошибок лимит
max_items не применялся к дочерним элементам iinf. В тестах файл на 23 МБ занимал 1,5 ГБ памяти уже при чтении, до декодирования изображения. В WebAssembly значение из файла также влияло на выделение памяти в стеке и могло приводить к сбою модуля.другие ошибки затрагивали декодирование: рекурсивную проверку ссылок и взаимную блокировку потоков при параллельной обработке тайлов. Эти сбои происходят уже при обработке содержимого изображения. Условия срабатывания и исправления разобрали на сайте.