Aggiornamento di GraphicsMagick 1.3.32 con correzione delle vulnerabilità

Presentato nuova versione del pacchetto per l'elaborazione e la conversione delle immagini
GraphicsMagick 1.3.32, in cui sono state risolte 52 vulnerabilità potenziali individuate durante i test di fuzzing condotti dal progetto OSS-Fuzz.

In totale, da febbraio 2018, OSS-Fuzz ha identificato 343 problemi, di cui 331 sono già stati risolti in GraphicsMagick (per i rimanenti 12 non è ancora scaduto il termine di 90 giorni per la correzione). Separatamente
si segnala, OSS-Fuzz viene utilizzato anche per testare un progetto correlato ImageMagick, nel quale attualmente rimangono non risolti oltre 100 problemi, di cui le informazioni sono già accessibili pubblicamente dopo la scadenza del termine per la correzione.

Oltre ai problemi potenziali identificati dal progetto OSS-Fuzz, in GraphicsMagick 1.3.32 sono state risolte anche 14 vulnerabilità che possono portare a un overflow del buffer durante l'elaborazione di immagini appositamente create nei formati SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF e XWD. Tra i miglioramenti non legati alla sicurezza, spicca l'estensione del supporto per WebP e la possibilità di scrivere immagini in formato Braille per la visualizzazione da parte dei non vedenti.

Si segnala inoltre la rimozione in GraphicsMagick 1.3.32 di una funzionalità che potrebbe essere utilizzata per causare perdite di dati. Il problema riguarda l'elaborazione della notazione «@nomefile» per i formati SVG e WMF, che consente di visualizzare sopra l'immagine o di includere tra i metadati il testo presente nel file specificato. Potenzialmente, in assenza di una corretta verifica degli input nelle applicazioni web, gli aggressori possono sfruttare questa funzionalità per ottenere il contenuto dei file dal server, ad esempio, chiavi di accesso e password salvate. Il problema si manifesta anche in ImageMagick.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster