W pakiecie ImageMagick, często używanym przez web-deweloperów do przetwarzania obrazów, zidentyfikowano lukę CVE-2022-44268, która może prowadzić do wycieku zawartości plików podczas konwersji obrazów PNG przygotowanych przez atakującego. Luka ta zagraża systemom, które przetwarzają zewnętrzne obrazy, a następnie umożliwiają pobranie wyników konwersji.
Luka została spowodowana tym, że podczas przetwarzania PNG, ImageMagick wykorzystuje zawartość parametru „profile” z bloku metadanych do określenia nazwy pliku profilu, który zostaje włączony do pliku wyjściowego. W związku z tym, aby przeprowadzić atak, wystarczy dodać do PNG parametr „profile” z odpowiednią ścieżką pliku (na przykład „/etc/passwd”), a podczas przetwarzania takiego obrazu, na przykład przy zmianie rozmiaru obrazka, do pliku wyjściowego zostanie dodana zawartość wymaganego pliku. Jeżeli zamiast nazwy pliku podano „-”, to przetwornik zawiesi się w oczekiwaniu na dane wejściowe ze strumienia standardowego, co można wykorzystać do przeprowadzenia ataku typu denial of service (CVE-2022-44267).
Aktualizacja z poprawką do tej luki nie została jeszcze wydana, ale deweloperzy ImageMagick zalecili jako obejście problemu stworzenie w ustawieniach reguły ograniczającej dostęp do określonych ścieżek plików. Na przykład, aby zakazać dostępu przez ścieżki absolutne i względne w pliku policy.xml, można dodać: <policy domain="path" rights="none" pattern="/*"/> <policy domain="path" rights="none" pattern="../*"/>
W otwartym dostępie już opublikowano skrypt do tworzenia eksploatacyjnych obrazów PNG wykorzystujących tę lukę.

Źródło: opennet.ru
