uus versioon pilditöötluse ja -muundamise paketist
, milles on kÔrvaldatud 52 potentsiaalset haavatavust, tuvastatud fuzzing-testide kÀigus projekti .
Kokku on alates 2018. aasta veebruarist OSS-Fuzzi abil tuvastatud 343 probleemi, millest 331 on juba GraphicsMagickis kÔrvaldatud (12 puhul ei ole 90-pÀevane parandamise tÀhtaeg veel lÔppenud). Eraldi
, et OSS-Fuzzi kasutatakse ka seotud projekti testimiseks , milles on praegu rohkem kui 100 lahendamata probleemi, mille kohta teave on juba avalikult kergesti kÀttesaadav pÀrast parandamise aja möödumist.
Lisaks OSS-Fuzzi tuvastatud potentsiaalsetele probleemidele on GraphicsMagick 1.3.32-s kĂ”rvaldatud ka 14 haavatavust, mis vĂ”ivad pĂ”hjustada puhverĂŒlevoolu spetsiaalselt koostatud piltide töötlemisel formaatides SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF ja XWD. Mitteohututelt tÀiustustelt on vÀlja toodud WebP toe laienemine ja vÔimalus salvestada pilte Braille'i formaadis nÀgemispuudega isikute vaatamiseks.
Samuti on Ă€ra toodud GraphicsMagick 1.3.32-st funktsiooni eemaldamine, mida vĂ”iks kasutada andmelekkimise korraldamiseks. Probleem puudutab sĂŒntakssi kĂ€sitlemise "@failinimi" formaatides SVG ja WMF, vĂ”imaldades kuvada pildi kohal vĂ”i lisada metainformatsiooni tekst, mis on antud failis. Potentsiaalselt, kui web-rakendustes ei toimu sisendparameetrite nĂ”uetekohast kontrolli, saavad rĂŒndajad kasutada seda funktsiooni, et pÀÀseda serverist failide sisule, nĂ€iteks juurdepÀÀsuvĂ”tmetele ja salvestatud paroolidele. Probleem esineb ka ImageMagickis.
Allikas: opennet.ru
