neue Version des Pakets zur Bildbearbeitung und -konvertierung
, in der 52 potenzielle SicherheitsanfÀlligkeiten, die bei Fuzzing-Tests durch das Projekt .
entdeckt wurden, behoben wurden. Insgesamt wurden seit Februar 2018 durch OSS-Fuzz 343 Probleme identifiziert, von denen 331 bereits in GraphicsMagick behoben wurden (fĂŒr die verbleibenden 12 ist der 90-tĂ€gige Zeitraum zur Behebung noch nicht abgelaufen). DarĂŒber hinaus
, dass OSS-Fuzz auch zur ĂberprĂŒfung eines angrenzenden Projekts verwendet wird , das derzeit mehr als 100 noch nicht behobene Probleme aufweist, deren Informationen bereits öffentlich zugĂ€nglich sind, nachdem die Frist zur Behebung abgelaufen ist.
Neben den potenziellen Problemen, die durch das OSS-Fuzz-Projekt entdeckt wurden, wurden in GraphicsMagick 1.3.32 auch 14 SicherheitsanfÀlligkeiten behoben, die zu einem Buffer Overflow bei der Verarbeitung speziell gestalteter Bilder in den Formaten SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF und XWD fĂŒhren können. Zu den nicht sicherheitsrelevanten Verbesserungen gehört die erweiterte UnterstĂŒtzung fĂŒr WebP und die Möglichkeit, Bilder im Braille-Format zum Lesen durch Blinde zu speichern.
Es wird auch berichtet, dass die Möglichkeit entfernt wurde, die in GraphicsMagick 1.3.32 fĂŒr die Datenleckage genutzt werden kann. Das Problem betrifft die Verarbeitung der Notation â@dateinameâ fĂŒr die Formate SVG und WMF, die es ermöglicht, Text, der in der angegebenen Datei vorhanden ist, ĂŒber das Bild oder in den Metadaten einzufĂŒgen. Potenziell können Angreifer bei fehlender ĂberprĂŒfung der Eingabeparameter in Webanwendungen diese Funktion nutzen, um Inhalte aus Dateien auf dem Server zu extrahieren, z. B. ZugangsschlĂŒssel und gespeicherte Passwörter. Das Problem tritt auch bei ImageMagick auf.
Quelle: opennet.ru
