Updates von GraphicsMagick 1.3.32 zur Behebung von Sicherheitsanfälligkeiten

Präsentiert neue Version des Pakets zur Bildbearbeitung und -konvertierung
GraphicsMagick 1.3.32, das 52 potenzielle Sicherheitsanfälligkeiten behebt, die bei Fuzzing-Tests durch das Projekt OSS-Fuzz.

aufgedeckt wurden. Seit Februar 2018 wurden insgesamt 343 Probleme durch OSS-Fuzz identifiziert, von denen 331 bereits in GraphicsMagick behoben wurden (für die verbleibenden 12 läuft derzeit noch die 90-tägige Frist zur Behebung). Zusätzlich
gehört, dass OSS-Fuzz auch zur Überprüfung des verwandten Projekts ImageMagickverwendet wird, bei dem zurzeit über 100 Probleme ungeklärt bleiben, Informationen darüber sind bereits öffentlich verfügbar, nachdem die Frist zur Behebung abgelaufen ist.

Neben den potenziellen Problemen, die durch das Projekt OSS-Fuzz aufgedeckt wurden, behebt GraphicsMagick 1.3.32 auch 14 Sicherheitsanfälligkeiten, die zu Pufferüberläufen bei der Verarbeitung speziell gestalteter Bilder in den Formaten SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF und XWD führen können. Zu den sicherheitsunabhängigen Verbesserungen zählt die erweiterte Unterstützung für WebP sowie die Möglichkeit, Bilder im Braille-Format für die Nutzung durch sehbehinderte Personen zu speichern.

Es wird auch festgestellt, dass in GraphicsMagick 1.3.32 eine Funktion entfernt wurde, die für die Organisation von Datenlecks genutzt werden kann. Das Problem betrifft die Verarbeitung der Notation „@dateiname“ für die Formate SVG und WMF, die es ermöglicht, über einem Bild Text aus der angegebenen Datei anzuzeigen oder in die Metadaten einzufügen. Potenziell können Angreifer in Webanwendungen, die keine angemessene Prüfung der Eingabeparameter durchführen, diese Funktion ausnutzen, um Inhalte von Serverdateien zu erhalten, wie z.B. Zugangsschlüssel und gespeicherte Passwörter. Das Problem tritt auch in ImageMagick auf.

Quelle: opennet.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster