Актуализиране на GraphicsMagick 1.3.32 с отстраняване на уязвимости.

Представено ново издание на пакета за обработка и преобразуване на изображения
GraphicsMagick 1.3.32, в което са отстранени 52 потенциални уязвимости, установени по време на fuzzing тестовете от проекта OSS-Fuzz.

Общо от февруари 2018 година с помощта на OSS-Fuzz са установени 343 проблема, от които 331 вече са отстранени в GraphicsMagick (за останалите 12 все още не е изтекъл 90-дневният срок, отпуснат за поправяне). Отделно
се отбелязва, че OSS-Fuzz също се използва за проверка на свързания проект ImageMagick, в който в момента остават неотстранени повече от 100 проблема, информация за които вече е достъпна публично след изтичането на времето за поправяне.

Освен потенциалните проблеми, установени от проекта OSS-Fuzz, в GraphicsMagick 1.3.32 също са отстранени 14 уязвимости, които могат да доведат до препълване на буфера при обработка на специално оформени изображения в форматите SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF и XWD. От несвързаните с безопасността подобрения се откроява разширената поддръжка на WebP и възможността за запис на изображения в Braille формат за преглед от незрящи.

Също така се отбелязва премахването от GraphicsMagick 1.3.32 на функцията, която може да се използва за организиране на изтичане на данни. Проблемът се отнася до обработката на нотацията «@имяфайла» за форматите SVG и WMF, позволяваща да се изведе върху изображението или да се включи в метаданните текст, присъстващ в указаното файл. Потенциално, при липса на адекватна проверка на входните параметри в уеб приложенията, атакуващите могат да се възползват от тази функция, за да достъпят съдържанието на файлове от сървъра, например, ключове за достъп и запазени пароли. Проблемът се проявява също и в ImageMagick.

Източник: opennet.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster