Nel pacchetto ImageMagick, comunemente utilizzato dagli sviluppatori web per la conversione delle immagini, è stata scoperta la vulnerabilità CVE-2022-44268, che può portare a una fuga di contenuti di file durante la conversione di immagini PNG preparate da un attaccante. Questa vulnerabilità minaccia i sistemi che elaborano immagini esterne e consentono il caricamento dei risultati della conversione.
La vulnerabilità è causata dal fatto che durante l'elaborazione di un'immagine PNG, ImageMagick utilizza il contenuto del parametro "profile" dal blocco dei metadati per determinare il nome del file del profilo incluso nel file risultante. Pertanto, per attaccare è sufficiente aggiungere all'immagine PNG un parametro "profile" con il percorso di file necessario (ad esempio, "/etc/passwd") e durante l'elaborazione di un'immagine di questo tipo, ad esempio, durante il ridimensionamento dell'immagine, il contenuto del file necessario verrà incluso nel file di uscita. Se invece del nome del file viene specificato "-", il processore rimarrà in attesa di input dal flusso standard, il che può essere utilizzato per attuare un attacco di denial of service (CVE-2022-44267).
Un aggiornamento con la correzione della vulnerabilità non è ancora stato rilasciato, ma gli sviluppatori di ImageMagick hanno raccomandato come soluzione alternativa per bloccare la fuga di dati di creare una regola nelle impostazioni che limiti l'accesso a determinati percorsi di file. Ad esempio, per vietare l'accesso tramite percorsi assoluti e relativi in policy.xml è possibile aggiungere: <policy domain="path" rights="none" pattern=""/> <policy domain="path" rights="none" pattern=".."/>
È già disponibile pubblicamente uno script per generare immagini PNG che sfruttano la vulnerabilità.

Fonte: opennet.ru
