Aggiornamento di GraphicsMagick 1.3.32 con correzione delle vulnerabilità

Presentato nuovo rilascio del pacchetto per l'elaborazione e la trasformazione delle immagini
GraphicsMagick 1.3.32, in cui sono state risolte 52 vulnerabilità potenziali identificate grazie al fuzzing test condotto dal progetto OSS-Fuzz.

Dal febbraio 2018, OSS-Fuzz ha identificato 343 problemi, 331 dei quali sono già stati risolti in GraphicsMagick (per i restanti 12, il termine di 90 giorni per la correzione non è ancora scaduto). Inoltre
si segnala, OSS-Fuzz viene utilizzato anche per testare un progetto correlato ImageMagick, in cui attualmente rimangono irrisolti oltre 100 problemi, le informazioni su cui sono già pubblicamente disponibili dopo la scadenza del termine per la correzione.

Oltre ai potenziali problemi identificati dal progetto OSS-Fuzz, in GraphicsMagick 1.3.32 sono state eliminate anche 14 vulnerabilità che potrebbero portare a un overflow del buffer durante l'elaborazione di immagini appositamente formattate nei formati SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF e XWD. Tra i miglioramenti non legati alla sicurezza, si segnala l'ampliamento del supporto per WebP e la possibilità di scrivere immagini in formato Braille per l'accesso da parte delle persone non vedenti.

Viene segnalata la rimozione dalla GraphicsMagick 1.3.32 di una funzionalità che potrebbe essere utilizzata per organizzare una fuga di dati. Il problema riguarda l'elaborazione della notazione «@nomefile» per i formati SVG e WMF, che consente di sovrapporre un'immagine o di includere nel metadata il testo presente nel file specificato. Potenzialmente, in assenza di un'adeguata verifica dei parametri di input nelle applicazioni web, gli aggressori possono sfruttare questa funzionalità per ottenere contenuti di file dal server, come le chiavi di accesso e le password memorizzate. Il problema si manifesta anche in ImageMagick.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster