nueva versión del paquete para el procesamiento y transformación de imágenes
, en la que se han solucionado 52 vulnerabilidades potenciales detectadas durante las pruebas de fuzzing por el proyecto .
Desde febrero de 2018, OSS-Fuzz ha identificado un total de 343 problemas, de los cuales 331 ya han sido resueltos en GraphicsMagick (para los 12 restantes, aún no ha pasado el plazo de 90 días para su corrección). Además
, que OSS-Fuzz también se utiliza para verificar un proyecto relacionado , que actualmente tiene más de 100 problemas no solucionados, cuya información ya está disponible públicamente tras el vencimiento del tiempo para su corrección.
Aparte de los problemas potenciales detectados por el proyecto OSS-Fuzz, GraphicsMagick 1.3.32 también ha solucionado 14 vulnerabilidades que podrían causar un desbordamiento de búfer al procesar imágenes especialmente formateadas en formatos SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF y XWD. Entre las mejoras no relacionadas con la seguridad, se destaca la ampliación del soporte para WebP y la posibilidad de guardar imágenes en formato Braille para la visualización de personas invidentes.
También se menciona la eliminación en GraphicsMagick 1.3.32 de una funcionalidad que podría ser utilizada para facilitar filtraciones de datos. El problema se refiere al procesamiento de la notación «@nombrearchivo» para formatos SVG y WMF, que permite superponer texto en la imagen o incluirlo en los metadatos desde un archivo designado. Potencialmente, si las aplicaciones web no validan adecuadamente los parámetros de entrada, los atacantes podrían aprovechar esta función para acceder al contenido de los archivos en el servidor, como claves de acceso y contraseñas guardadas. Este problema también se manifiesta en ImageMagick.
Fuente: opennet.ru
