ImageMagick рдорд╛ рдХрдордЬреЛрд░реА рдЬрд╕рд▓реЗ рд╕реНрдерд╛рдиреАрдп рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рд╕рд╛рдордЧреНрд░реА рд▓реАрдХ рдЧрд░реНрджрдЫ

ImageMagick рдкреНрдпрд╛рдХреЗрдЬ, рдЬреБрди рдкреНрд░рд╛рдп: рд╡реЗрдм рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВ рджреНрд╡рд╛рд░рд╛ рдЫрд╡рд┐рд╣рд░реВ рд░реВрдкрд╛рдиреНрддрд░рдг рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░рд┐рдиреНрдЫ, рдПрдЙрдЯрд╛ рдЬреЛрдЦрд┐рдо CVE-2022-44268 рдЫ, рдЬрд╕рд▓реЗ рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛рджреНрд╡рд╛рд░рд╛ рддрдпрд╛рд░ рдкрд╛рд░рд┐рдПрдХреЛ PNG рдЫрд╡рд┐рд╣рд░реВ ImageMagick рдкреНрд░рдпреЛрдЧ рдЧрд░реЗрд░ рд░реВрдкрд╛рдиреНрддрд░рд┐рдд рднрдПрдорд╛ рдлрд╛рдЗрд▓ рд╕рд╛рдордЧреНрд░реАрд╣рд░реВ рдЪреБрд╣рд╛рд╡рдЯ рд╣реБрди рд╕рдХреНрдЫред рдХрдордЬреЛрд░реАрд▓реЗ рдмрд╛рд╣реНрдп рдЫрд╡рд┐рд╣рд░реВ рдкреНрд░рд╢реЛрдзрди рдЧрд░реНрдиреЗ рдкреНрд░рдгрд╛рд▓реАрд╣рд░реВрд▓рд╛рдИ рдЕрд╕рд░ рдЧрд░реНрдЫ рд░ рддреНрдпрд╕рдкрдЫрд┐ рд░реВрдкрд╛рдиреНрддрд░рдг рдкрд░рд┐рдгрд╛рдорд╣рд░реВ рд▓реЛрдб рдЧрд░реНрди рдЕрдиреБрдорддрд┐ рджрд┐рдиреНрдЫред

рдЬреЛрдЦрд┐рдо рдпрд╕ рддрдереНрдпрдХреЛ рдХрд╛рд░рдгрд▓реЗ рдЧрд░реНрджрд╛ рд╣реБрдиреНрдЫ рдХрд┐ рдЬрдм ImageMagick рд▓реЗ PNG рдЫрд╡рд┐рд▓рд╛рдИ рдкреНрд░рд╢реЛрдзрди рдЧрд░реНрджрдЫ, рдпрд╕рд▓реЗ рдкреНрд░реЛрдлрд╛рдЗрд▓ рдлрд╛рдЗрд▓рдХреЛ рдирд╛рдо рдирд┐рд░реНрдзрд╛рд░рдг рдЧрд░реНрди рдореЗрдЯрд╛рдбреЗрдЯрд╛ рдмреНрд▓рдХрдмрд╛рдЯ "рдкреНрд░реЛрдлрд╛рдЗрд▓" рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░рдХреЛ рд╕рд╛рдордЧреНрд░реАрд╣рд░реВ рдкреНрд░рдпреЛрдЧ рдЧрд░реНрджрдЫ, рдЬреБрди рдкрд░рд┐рдгрд╛рдо рдлрд╛рдЗрд▓рдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЫред рдпрд╕реИрд▓реЗ, рдЖрдХреНрд░рдордгрдХреЛ рд▓рд╛рдЧрд┐, PNG рдЫрд╡рд┐рдорд╛ рдЖрд╡рд╢реНрдпрдХ рдлрд╛рдЗрд▓ рдорд╛рд░реНрдЧрдХреЛ рд╕рд╛рде "рдкреНрд░реЛрдлрд╛рдЗрд▓" рдкреНрдпрд╛рд░рд╛рдорд┐рдЯрд░ рдердкреНрди рдкрд░реНрдпрд╛рдкреНрдд рдЫ (рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, "/etc/passwd") рд░ рдпрд╕реНрддреЛ рдЫрд╡рд┐ рдкреНрд░рд╢реЛрдзрди рдЧрд░реНрджрд╛, рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдЫрд╡рд┐ рд░рд┐рд╕рд╛рдЗрдЬ рдЧрд░реНрджрд╛ред , рдЖрд╡рд╢реНрдпрдХ рдлрд╛рдЗрд▓рдХреЛ рд╕рд╛рдордЧреНрд░реАрд╣рд░реВ рдЖрдЙрдЯрдкреБрдЯ рдлрд╛рдЗрд▓рдорд╛ рд╕рдорд╛рд╡реЗрд╢ рдЧрд░рд┐рдиреЗрдЫред рдпрджрд┐ рддрдкрд╛рдИрдВрд▓реЗ рдлрд╛рдЗрд▓ рдирд╛рдордХреЛ рд╕рдЯреНрдЯрд╛ "-" рдирд┐рд░реНрджрд┐рд╖реНрдЯ рдЧрд░реНрдиреБрднрдпреЛ рднрдиреЗ, рд╣реНрдпрд╛рдиреНрдбрд▓рд░рд▓реЗ рдорд╛рдирдХ рд╕реНрдЯреНрд░рд┐рдордмрд╛рдЯ рдЗрдирдкреБрдЯрдХреЛ рд▓рд╛рдЧрд┐ рдкрд░реНрдЦрд┐рд░рд╣реЗрдХреЛ рдЫ, рдЬреБрди рд╕реЗрд╡рд╛ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрди рдкреНрд░рдпреЛрдЧ рдЧрд░реНрди рд╕рдХрд┐рдиреНрдЫ (CVE-2022-44267)ред

рднреЗрджреНрдпрддрд╛ рдареАрдХ рдЧрд░реНрдирдХреЛ рд▓рд╛рдЧрд┐ рдЕрдкрдбреЗрдЯ рдЕрдЭреИ рдЬрд╛рд░реА рдЧрд░рд┐рдПрдХреЛ рдЫреИрди, рддрд░ ImageMagick рд╡рд┐рдХрд╛рд╕рдХрд░реНрддрд╛рд╣рд░реВрд▓реЗ рд╕рд┐рдлрд╛рд░рд┐рд╕ рдЧрд░реЗ рдХрд┐ рдЪреБрд╣рд╛рд╡рдЯ рд░реЛрдХреНрдирдХреЛ рд▓рд╛рдЧрд┐ рд╕рдорд╛рдзрд╛рдирдХреЛ рд░реВрдкрдорд╛, рд╕реЗрдЯрд┐рдЩрд╣рд░реВрдорд╛ рдПрдЙрдЯрд╛ рдирд┐рдпрдо рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреБрд╣реЛрд╕реН рдЬрд╕рд▓реЗ рдирд┐рд╢реНрдЪрд┐рдд рдлрд╛рдЗрд▓ рдорд╛рд░реНрдЧрд╣рд░реВрдорд╛ рдкрд╣реБрдБрдЪ рдкреНрд░рддрд┐рдмрдиреНрдзрд┐рдд рдЧрд░реНрджрдЫред рдЙрджрд╛рд╣рд░рдгрдХрд╛ рд▓рд╛рдЧрд┐, рдирд┐рд░рдкреЗрдХреНрд╖ рд░ рд╕рд╛рдкреЗрдХреНрд╖ рдорд╛рд░реНрдЧрд╣рд░реВ рдорд╛рд░реНрдлрдд рдкрд╣реБрдБрдЪ рдЕрд╕реНрд╡реАрдХрд╛рд░ рдЧрд░реНрди, рддрдкрд╛рдИрдВрд▓реЗ policy.xml рдорд╛ рдирд┐рдореНрди рдердкреНрди рд╕рдХреНрдиреБрд╣реБрдиреНрдЫ:

PNG рдЫрд╡рд┐рд╣рд░реВ рд╕рд┐рд░реНрдЬрдирд╛ рдЧрд░реНрдиреЗ рд╕реНрдХреНрд░рд┐рдкреНрдЯ рдЬрд╕рд▓реЗ рдХрдордЬреЛрд░реАрд▓рд╛рдИ рд╢реЛрд╖рдг рдЧрд░реНрджрдЫ рд╕рд╛рд░реНрд╡рдЬрдирд┐рдХ рд░реВрдкрдорд╛ рдЙрдкрд▓рдмреНрдз рдЫред

ImageMagick рдорд╛ рдХрдордЬреЛрд░реА рдЬрд╕рд▓реЗ рд╕реНрдерд╛рдиреАрдп рдлрд╛рдЗрд▓рд╣рд░реВрдХреЛ рд╕рд╛рдордЧреНрд░реА рд▓реАрдХ рдЧрд░реНрджрдЫ


рд╕реНрд░реЛрдд: opennet.ru

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдердкреНрди