Im Paket ImageMagick, das hĂ€ufig von Webentwicklern zur Bildbearbeitung verwendet wird, wurde die SicherheitsanfĂ€lligkeit CVE-2022-44268 entdeckt, die dazu fĂŒhren kann, dass Inhalte von Dateien offengelegt werden, wenn mit von Angreifern prĂ€parierten PNG-Bildern gearbeitet wird. Die SicherheitsanfĂ€lligkeit bedroht Systeme, die externe Bilder verarbeiten und anschlieĂend die Ergebnisse der Bearbeitung zur VerfĂŒgung stellen.
Die SicherheitsanfĂ€lligkeit entsteht dadurch, dass ImageMagick beim Verarbeiten eines PNG-Bildes den Inhalt des âprofileâ-Parameters aus dem Metadatenblock verwendet, um den Dateinamen des Profils zu bestimmen, der in die Ausgabedatei aufgenommen wird. Dadurch reicht es fĂŒr einen Angriff aus, dem PNG-Bild einen âprofileâ-Parameter mit dem erforderlichen Datei-Pfad (zum Beispiel â/etc/passwdâ) hinzuzufĂŒgen; bei der Verarbeitung eines solchen Bildes, etwa beim Ăndern der BildgröĂe, wird der Inhalt der erforderlichen Datei in die Ausgabedatei aufgenommen. Wenn stattdessen der Dateiname â-â angegeben wird, bleibt der Prozessor auf Eingaben aus dem Standardstrom warten, was fĂŒr den Denial-of-Service (CVE-2022-44267) ausgenutzt werden kann.
Ein Update mit einem Fix fĂŒr die SicherheitsanfĂ€lligkeit wurde bisher nicht veröffentlicht, aber die Entwickler von ImageMagick haben empfohlen, als vorĂŒbergehende Lösung Regeln in den Einstellungen zu erstellen, um den Zugriff auf bestimmte Dateipfade einzuschrĂ€nken. Zum Beispiel können folgende Zeilen zur Verweigerung des Zugriffs auf absolute und relative Pfade in policy.xml hinzugefĂŒgt werden:
Ein Skript zur Erstellung von ausbeutbaren PNG-Bildern mit dieser SicherheitsanfĂ€lligkeit ist bereits öffentlich verfĂŒgbar.

Quelle: opennet.ru
