nowa wersja pakietu do obróbki i przetwarzania obrazów
, w której usunięto 52 potencjalne luki bezpieczeństwa wykryte w trakcie testów fuzzingowych prowadzonych przez projekt .
Od lutego 2018 roku za pomocą OSS-Fuzz zidentyfikowano 343 problemy, z czego 331 zostało już usuniętych w GraphicsMagick (na pozostałe 12 termin 90 dni na poprawę jeszcze nie wygasł). Osobno
, że OSS-Fuzz jest również wykorzystywany do testowania pokrewnego projektu , w którym obecnie pozostaje jeszcze ponad 100 problemów, których informacje są już publicznie dostępne po upływie czasu na poprawę.
Oprócz potencjalnych problemów zidentyfikowanych przez projekt OSS-Fuzz, w GraphicsMagick 1.3.32 usunięto także 14 luk, które mogą prowadzić do przepełnienia bufora podczas przetwarzania specjalnie przygotowanych obrazów w formatach SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF i XWD. Spośród usprawnień niezwiązanych z bezpieczeństwem wyróżnia się rozszerzenie wsparcia dla WebP oraz możliwość zapisu obrazów w formacie Braille dla osób niewidomych.
Zaznacza się również usunięcie z GraphicsMagick 1.3.32 funkcji, która mogła być wykorzystywana do organizowania wycieków danych. Problem dotyczy przetwarzania notacji „@nazwa_pliku” dla formatów SVG i WMF, umożliwiającej wyświetlenie tekstu znajdującego się w określonym pliku na obrazie lub włączenie go do metadanych. Potencjalnie, przy braku odpowiedniego sprawdzenia danych wejściowych w aplikacjach webowych, atakujący mogą wykorzystać tę funkcję do uzyskania zawartości plików z serwera, na przykład kluczy dostępu i zapisanych haseł. Problem występuje również w ImageMagick.
Źródło: opennet.ru
