Predictive Vulnerability Intelligence.

Product

  • Product
  • Pricing
  • Documentation

Company

  • About
  • Partnerships
  • Blog
  • Support

Legal

  • Terms
  • Privacy
  • Data Licensing

© 2026 FAUCET Technologies LLC. All rights reserved.

CVE-2009-0040

21
FAUCET Score

CVE-2009-0040 describes a denial-of-service vulnerability, potentially leading to arbitrary code execution, in the libpng reference library (versions before 1.0.43 and 1.2.x before 1.2.35). This flaw, affecting products like Apple, Debian, and Fedora, is triggered by a crafted PNG file causing a free of an uninitialized pointer during image processing. With a CVSS score of 6.8, this medium-complexity vulnerability can be exploited remotely without authentication, resulting in partial confidentiality, integrity, and availability impacts. There is no evidence of active exploitation, public exploit code, or significant community discussion surrounding this CVE.

Impacted Technologies

VendorProductVersion(s)CPE
< 1.0.43CPE matchmatch criteria
cpe:2.3:a:libpng:libpng:*:*:*:*:*:*:*:*
>= 1.2.0, < 1.2.35CPE matchmatch criteria
cpe:2.3:a:libpng:libpng:*:*:*:*:*:*:*:*
< 3.0CPE matchmatch criteria
cpe:2.3:o:apple:iphone_os:*:*:*:*:*:*:*:*
< 10.5.8CPE matchmatch criteria
cpe:2.3:o:apple:mac_os_x:*:*:*:*:*:*:*:*
10.3CPE matchmatch criteria
cpe:2.3:o:opensuse:opensuse:10.3:*:*:*:*:*:*:*

CVSS Data

CVSS version used by this source: 2.0

6.8MEDIUM

AV:N/AC:M/Au:N/C:P/I:P/A:P

Confidentiality Impact
PARTIAL
Integrity Impact
PARTIAL
Availability Impact
PARTIAL
Access Vector
NETWORK
Access Complexity
MEDIUM
Authentication
NONE
Exploitability Score
8.6
Impact Score
6.4
CvssVersion
2.0

Exploit Intelligence

EPSS Score
4.83%
Probability of exploitation in next 30 days
EPSS Percentile
91.1%
Percentile rank of EPSS score among Peer Group
As of 2026-07-28
Model: v2026.06.15
This CVE's current EPSS score of 0.0483 is in the 89th percentile among its peer group of 19,958 CVEs.

Social Chatter

The average CVE in this peer group has 0.0 Twitter, 0.0 Reddit, 0.0 Bluesky, 0.0 Mastodon, and 0.2 GitHub mentions.

Media Mentions

No media coverage found for this CVE.

The average CVE in this peer group has 0.0 InfoSec Media, 0.0 Vendor Blog, and 0.0 Security Researcher mentions.

Remediation

Patch Available

Vendor Patches (12)

redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 2.1Fixed in: seamonkey-0:1.0.9-0.30.el2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 2.1Fixed in: libpng-2:1.0.14-12
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 3Fixed in: seamonkey-0:1.0.9-0.34.el3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 3Fixed in: libpng-2:1.2.2-29
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 3Fixed in: libpng10-0:1.0.13-20
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 4Fixed in: firefox-0:3.0.7-1.el4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 4Fixed in: seamonkey-0:1.0.9-38.el4
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 4Fixed in: libpng-2:1.2.7-3.el4_7.2
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 4Fixed in: libpng10-0:1.0.16-3.el4_7.3
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 5Fixed in: firefox-0:3.0.7-1.el5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 5Fixed in: xulrunner-0:1.9.0.7-1.el5
View patch
redhatpatch availablevia redhat_api
Product: Red Hat Enterprise Linux 5Fixed in: libpng-2:1.2.10-7.1.el5_3.2
View patch

Vendor Advisories (1)

redhatCVE-2009-0040Moderate

libpng arbitrary free() flaw

Feb 19, 2009

References

ftp.simplesystems.org / pub/png/src/libpng-1.2.34-ADVISORY.txt
Broken LinkVendor Advisory
downloads.sourceforge.net / libpng/libpng-1.2.34-ADVISORY.txt
Product
lists.apple.com / archives/security-announce/2009/Aug/msg00001.html
Mailing List
lists.apple.com / archives/security-announce/2009/jun/msg00002.html
Broken LinkMailing List
lists.apple.com / archives/security-announce/2009/Jun/msg00005.html
Mailing List
lists.apple.com / archives/security-announce/2009/May/msg00002.html
Mailing List
lists.opensuse.org / opensuse-security-announce/2009-03/msg00000.html
Mailing List
lists.opensuse.org / opensuse-security-announce/2009-03/msg00002.html
Mailing List
lists.opensuse.org / opensuse-security-announce/2009-04/msg00009.html
Mailing List
lists.vmware.com / pipermail/security-announce/2009/000062.html
Broken Link
secunia.com / advisories/33970
Broken LinkVendor Advisory
secunia.com / advisories/33976
Broken LinkVendor Advisory
secunia.com / advisories/34137
Broken Link
secunia.com / advisories/34140
Broken Link
secunia.com / advisories/34143
Broken Link
secunia.com / advisories/34145
Broken Link
secunia.com / advisories/34152
Broken Link
secunia.com / advisories/34210
Broken Link
secunia.com / advisories/34265
Broken Link
secunia.com / advisories/34272
Broken Link
secunia.com / advisories/34320
Broken Link
secunia.com / advisories/34324
Broken Link
secunia.com / advisories/34388
Broken Link
secunia.com / advisories/34462
Broken Link
secunia.com / advisories/34464
Broken Link
secunia.com / advisories/35074
Broken Link
secunia.com / advisories/35258
Broken Link
secunia.com / advisories/35302
Broken Link
secunia.com / advisories/35379
Broken Link
secunia.com / advisories/35386
Broken Link
secunia.com / advisories/36096
Broken Link
security.gentoo.org / glsa/glsa-200903-28.xml
Third Party Advisory
security.gentoo.org / glsa/glsa-201209-25.xml
Third Party Advisory
exchange.xforce.ibmcloud.com / vulnerabilities/48819
Third Party AdvisoryVDB Entry
slackware.com / security/viewer.php
Mailing List
slackware.com / security/viewer.php
Mailing List
sourceforge.net / mailarchive/message.php
Broken Link
sourceforge.net / project/shownotes.php
Broken Link
oval.cisecurity.org / repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A10316
Broken Link
oval.cisecurity.org / repository/search/definition/oval%3Aorg.mitre.oval%3Adef%3A6458
Broken Link
sunsolve.sun.com / search/document.do
Broken Link
sunsolve.sun.com / search/document.do
Broken Link
support.apple.com / kb/HT3549
Third Party Advisory
support.apple.com / kb/HT3613
Third Party Advisory
support.apple.com / kb/HT3639
Third Party Advisory
support.apple.com / kb/HT3757
Third Party Advisory
support.avaya.com / elmodocs2/security/ASA-2009-069.htm
Broken Link
support.avaya.com / elmodocs2/security/ASA-2009-208.htm
Broken Link
support.avaya.com / japple/css/japple
Broken Link
redhat.com / archives/fedora-package-announce/2009-March/msg00272.html
Mailing List
redhat.com / archives/fedora-package-announce/2009-March/msg00412.html
Mailing List
redhat.com / archives/fedora-package-announce/2009-March/msg00769.html
Mailing List
redhat.com / archives/fedora-package-announce/2009-March/msg00771.html
Mailing List
wiki.rpath.com / Advisories:rPSA-2009-0046
Broken Link
debian.org / security/2009/dsa-1750
Mailing List
debian.org / security/2009/dsa-1830
Mailing List
kb.cert.org / vuls/id/649212
Broken LinkThird Party AdvisoryUS Government Resource
mandriva.com / security/advisories
Broken Link
mandriva.com / security/advisories
Broken Link
mandriva.com / security/advisories
Broken Link
redhat.com / support/errata/RHSA-2009-0315.html
Broken Link
redhat.com / support/errata/RHSA-2009-0325.html
Broken Link
redhat.com / support/errata/RHSA-2009-0333.html
Broken Link
redhat.com / support/errata/RHSA-2009-0340.html
Broken Link
securityfocus.com / archive/1/501767/100/0/threaded
Broken LinkThird Party AdvisoryVDB Entry
securityfocus.com / archive/1/503912/100/0/threaded
Broken LinkThird Party AdvisoryVDB Entry
securityfocus.com / archive/1/505990/100/0/threaded
Broken LinkThird Party AdvisoryVDB Entry
securityfocus.com / bid/33827
Broken LinkThird Party AdvisoryVDB Entry
securityfocus.com / bid/33990
Broken LinkThird Party AdvisoryVDB Entry
us-cert.gov / cas/techalerts/TA09-133A.html
Third Party AdvisoryUS Government Resource
us-cert.gov / cas/techalerts/TA09-218A.html
Third Party AdvisoryUS Government Resource
vmware.com / security/advisories/VMSA-2009-0007.html
Third Party Advisory
vupen.com / english/advisories/2009/0469
Broken Link
vupen.com / english/advisories/2009/0473
Broken Link
vupen.com / english/advisories/2009/0632
Broken Link
vupen.com / english/advisories/2009/1297
Broken Link
vupen.com / english/advisories/2009/1451
Broken Link
vupen.com / english/advisories/2009/1462
Broken Link
vupen.com / english/advisories/2009/1522
Broken Link
vupen.com / english/advisories/2009/1560
Broken Link
vupen.com / english/advisories/2009/1621
Broken Link
vupen.com / english/advisories/2009/2172
Broken Link