Vulnerabilità in ImageMagick che porta alla perdita di contenuto di file locali

Nel pacchetto ImageMagick, frequentemente utilizzato dagli sviluppatori web per il trattamento delle immagini, è stata identificata una vulnerabilità CVE-2022-44268, che può portare alla fuoriuscita del contenuto dei file durante la conversione di immagini PNG preparate per attacchi. Questa vulnerabilità mina i sistemi che gestiscono immagini esterne e consentono il caricamento dei risultati della conversione.

La vulnerabilità è causata dal fatto che, durante l'elaborazione di un'immagine PNG, ImageMagick utilizza il contenuto del parametro "profile" dal blocco dei metadati per determinare il nome del file del profilo, che viene incluso nel file di output. Pertanto, per attaccare è sufficiente aggiungere all'immagine PNG un parametro "profile" con il percorso del file desiderato (ad esempio, "/etc/passwd"), e durante l'elaborazione di un'immagine di questo tipo, ad esempio, ridimensionando l'immagine, il contenuto del file richiesto verrà incluso nel file di output. Se invece si specifica "-" come nome file, il processore si bloccherà in attesa di input dallo standard input, cosa che può essere sfruttata per realizzare un attacco di denial of service (CVE-2022-44267).

L'aggiornamento per correggere la vulnerabilità non è ancora stato rilasciato, ma gli sviluppatori di ImageMagick raccomandano come soluzione temporanea di creare nelle impostazioni una regola che limiti l'accesso a determinati percorsi di file. Ad esempio, per vietare l'accesso ai percorsi assoluti e relativi in policy.xml, è possibile aggiungere:

È già disponibile pubblicamente uno script per la generazione di immagini PNG che sfruttano la vulnerabilità.

Vulnerabilità in ImageMagick che porta alla perdita di contenuto di file locali


Fonte: opennet.ru
Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS 🔥 Acquista hosting affidabile per siti web con protezione DDoS, server VPS VDS | ProHoster