В пакета ImageMagick, който често се използва от уеб разработчици за преобразуване на изображения, е открито уязвимост CVE-2022-44268, което може да доведе до изтичане на съдържанието на файловете при преобразуване с помощта на подготвени от атакуващи PNG изображения ImageMagick. Уязвимостта заплашва системи, които обработват външни изображения и след това предоставят възможност за качване на резултатите от преобразуването.
Уязвимостта е причинена от факта, че при обработка на PNG изображение ImageMagick използва съдържанието на параметъра „profile“ от блока метаданни, за да определи името на файла с профил, който се включва в резултатния файл. По този начин за атака е достатъчно да добавите към PNG изображението параметър „profile“ с необходимия файлов път (например „/etc/passwd“) и при обработка на такова изображение, например при промяна на размера на картинката, в изходния файл ще бъде включено съдържанието на необходимия файл. Ако вместо името на файла се посочи „-“, обработвачът ще блокира в очакване на вход от стандартния поток, което може да се използва за извършване на отказ в обслужването (CVE-2022-44267).
Актуализация с корекция на уязвимостта все още не е издадена, но разработчиците на ImageMagick препоръчаха заобиколно решение за блокиране на изтичането, създавайки правило в настройките, което ограничава достъпа до определени файлови пътища. Например, за забрана на достъпа по абсолютни и относителни пътеки в policy.xml можете да добавите:
В интернет вече е публикуван скрипт за генериране на експлоатируеми PNG изображения с уязвимост.

Източник: opennet.ru
