Aktualizacja GraphicsMagick 1.3.32 z usunięciem luk

Przedstawiony nowa wersja pakietu do obróbki i przetwarzania obrazów
GraphicsMagick 1.3.32, w której usunięto 52 potencjalne luki bezpieczeństwa wykryte w trakcie testów fuzzingowych prowadzonych przez projekt OSS-Fuzz.

Od lutego 2018 roku za pomocą OSS-Fuzz zidentyfikowano 343 problemy, z czego 331 zostało już usuniętych w GraphicsMagick (na pozostałe 12 termin 90 dni na poprawę jeszcze nie wygasł). Osobno
zaznaczono, że OSS-Fuzz jest również wykorzystywany do testowania pokrewnego projektu ImageMagick, w którym obecnie pozostaje jeszcze ponad 100 problemów, których informacje są już publicznie dostępne po upływie czasu na poprawę.

Oprócz potencjalnych problemów zidentyfikowanych przez projekt OSS-Fuzz, w GraphicsMagick 1.3.32 usunięto także 14 luk, które mogą prowadzić do przepełnienia bufora podczas przetwarzania specjalnie przygotowanych obrazów w formatach SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF i XWD. Spośród usprawnień niezwiązanych z bezpieczeństwem wyróżnia się rozszerzenie wsparcia dla WebP oraz możliwość zapisu obrazów w formacie Braille dla osób niewidomych.

Zaznacza się również usunięcie z GraphicsMagick 1.3.32 funkcji, która mogła być wykorzystywana do organizowania wycieków danych. Problem dotyczy przetwarzania notacji „@nazwa_pliku” dla formatów SVG i WMF, umożliwiającej wyświetlenie tekstu znajdującego się w określonym pliku na obrazie lub włączenie go do metadanych. Potencjalnie, przy braku odpowiedniego sprawdzenia danych wejściowych w aplikacjach webowych, atakujący mogą wykorzystać tę funkcję do uzyskania zawartości plików z serwera, na przykład kluczy dostępu i zapisanych haseł. Problem występuje również w ImageMagick.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster