ImageMagick paketis, mida web-arendajad tihti kasutavad piltide töötlemiseks, on avastatud haavatavus CVE-2022-44268, mis võib põhjustada failide sisu lekkimist, kui muudetud on ründaja poolt ettevalmistatud PNG-pilte. Haavatavus ohustab süsteeme, mis töötlevad väliseid pilte ja annavad seejärel võimaluse laadida üles muudetud tulemusi.
Haavatavus tuleneb sellest, et ImageMagick kasutab PNG-pildi töötlemisel metainformatsiooni „profile“ sisu, et määrata profili faili nimi, mis lisatakse lõppfaile. Seetõttu piisab rünnakuks PNG-pildi juurde lisada „profile“ parameeter, millel on vajalikud failiteed (nt „/etc/passwd“), ja sellise pildi töötlemisel, näiteks pildi suuruse muutmisel, lisatakse väljundfaili vajalik faili sisu. Kui faili nime asemel on määratud „-“, siis jääb töötleja standardse sisendi ootele, mida saab kasutada teenuse tõkestamiseks (CVE-2022-44267).
ImageMagick'i arendajad on soovitanud, et kuna turvapaik väljalaske kuupäev on ebaselge, võiks ajutise lahendusena rakendada reeglit, mis piirab teatud failiteedele juurdepääsu. Näiteks, et keelata juurdepääs absoluutsetele ja suhtelistele teedele, saab policy.xml-faili lisada: <policy domain="path" rights="none" pattern="/*"/> <policy domain="path" rights="none" pattern="../*"/>
Avalikult on juba saadaval skript, mis genereerib haavatavaid PNG-pilte.

Allikas: opennet.ru
