nieuwe release van de beeldverwerkings- en conversiepakketten
, waarin 52 potentiële kwetsbaarheden zijn verholpen die zijn ontdekt tijdens fuzzing-testen door het project .
In totaal zijn sinds februari 2018 met behulp van OSS-Fuzz 343 problemen geïdentificeerd, waarvan 331 al zijn verholpen in GraphicsMagick (voor de resterende 12 is de 90-daagse termijn voor oplossing nog niet verstreken). Daarnaast
, dat OSS-Fuzz ook wordt gebruikt voor het testen van het gerelateerde project , waarin momenteel meer dan 100 problemen niet zijn opgelost, waarvan de informatie al openbaar beschikbaar is na het verstrijken van de oplostijd.
Naast de potentiële problemen die door het OSS-Fuzz-project zijn ontdekt, zijn in GraphicsMagick 1.3.32 ook 14 kwetsbaarheden verholpen die kunnen leiden tot buffer-overflows bij het verwerken van speciaal gevormde afbeeldingen in de formaten SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF en XWD. Onder de niet-beveiligingsgerelateerde verbeteringen valt de uitbreiding van de ondersteuning voor WebP en de mogelijkheid om afbeeldingen in Braille-formaat te schrijven voor weergave door blinden.
Er wordt ook opgemerkt dat de mogelijkheid om gegevenslekken te veroorzaken, is verwijderd uit GraphicsMagick 1.3.32. Het probleem heeft betrekking op de verwerking van de notatie "@bestandsnaam" voor de formaten SVG en WMF, die het mogelijk maakt om tekst die aanwezig is in het opgegeven bestand bovenop de afbeelding weer te geven of in de metadata op te nemen. Potentieel kunnen aanvallers, bij gebrekkige controle van invoerparameters in webtoepassingen, gebruikmaken van deze functie om inhoud van bestanden op de server te verkrijgen, zoals toegangssleutels en opgeslagen wachtwoorden. Het probleem doet zich ook voor in ImageMagick.
Bron: opennet.ru
