ImageMagicki haavatavus, mis põhjustab kohalike failide sisu lekkimist

ImageMagick paketis, mida veebiarendajad sageli kasutavad piltide töötlemiseks, on avastatud haavatavus CVE-2022-44268, mis võib põhjustada failide sisu leket, kui rünnakutegevuse käigus töödeldakse ründaja ettevalmistatud PNG-pilte. See haavatavus ohustab süsteeme, mis töötlevad väliseid pilte ja võimaldavad seejärel laadida muudetud tulemusi.

Haavatavus tuleneb sellest, et PNG-pilti töötledes kasutab ImageMagick metateabe ploki "profile" parameetri sisu, et määrata profiili failinimi, mis lisatakse lõpptulemuslikku faili. Seega piisab rünnaks PNG-pildi juurde profiili parameetri lisamisest, mis sisaldab vajalikku failiteed (näiteks "/etc/passwd"), ja sellise pildi töötlemisel, näiteks pildi suuruse muutmisel, lisatakse väljundfaili vajalik faili sisu. Kui faili nime asemel on antud „-“, siis hangub töötleja oodates standardse sisendi sisestamist, mida saab kasutada teenusekatkestuse (CVE-2022-44267) tekitamiseks.

Haavatavuse parandav uuendus ei ole veel välja antud, kuid ImageMagicki arendajad on soovitanud ümberringi lahendusena lekete blokeerimiseks luua seadetes reegel, mis piirab juurdepääsu teatud failiteedele. Näiteks absoluutsete ja suhteliste teede juurdepääsu keelamiseks policy.xml failis saab lisada: <policy domain="path" rights="none" pattern="/*"/> <policy domain="path" rights="none" pattern="../*"/>

Avalikult on juba saadaval skript, mis genereerib haavatavust ekspluateerivaid PNG-pilte.

ImageMagicki haavatavus, mis põhjustab kohalike failide sisu lekkimist


Allikas: opennet.ru
Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster