новата версия на пакета за обработка и преобразуване на изображения
, в която са отстранени 52 потенциални уязвимости, открити по време на тестване с помощта на fuzzing от проекта .
Общо от февруари 2018 година с помощта на OSS-Fuzz са открити 343 проблема, от които 331 вече са отстранени в GraphicsMagick (за останалите 12 все още не е изтекъл 90-дневният срок, предвиден за поправка). Отделно
, че OSS-Fuzz се използва и за проверка на свързания проект , в който в момента остават неразрешени над 100 проблема, информация за които вече е публично достъпна след изтичането на времето за поправка.
В допълнение към потенциалните проблеми, открити от проекта OSS-Fuzz, в GraphicsMagick 1.3.32 са отстранени също 14 уязвимости, които могат да доведат до препълване на буфера при обработка на специално оформени изображения във формати SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF и XWD. От несвързаните с безопасността подобрения се откроява разширената поддръжка за WebP и възможността за записване на изображения в Braille формат за показване на незрящи.
Също така се отбелязва, че от GraphicsMagick 1.3.32 е премахната функция, която може да бъде използвана за организиране на изтичане на данни. Проблемът касае обработката на нотацията «@имяфайла» за формати SVG и WMF, позволяваща извеждане на текст, присъстващ в указан файл, повърхностно изображение или включване в метаданните. Потенциално, при липса на подходяща проверка на входните параметри в уеб приложения, атакуващите могат да се възползват от тази функция за извличане на съдържанието на файлове от сървъра, например, ключове за достъп и запазени пароли. Проблемът също така се проявява и в ImageMagick.
Източник: opennet.ru
