noua versiune a pachetului pentru procesarea și conversia imaginilor
, în care au fost eliminate 52 de vulnerabilități potențiale identificate în timpul testării fuzzing de către proiectul .
Începând din februarie 2018, OSS-Fuzz a identificat un total de 343 de probleme, dintre care 331 au fost deja rezolvate în GraphicsMagick (pentru cele 12 rămase, termenul de 90 de zile pentru corectare nu a expirat încă). În plus
, OSS-Fuzz este, de asemenea, utilizat pentru testarea unui proiect înrudit , în care actualmente rămân nerezolvate peste 100 de probleme, informații despre care sunt deja disponibile public după expirarea termenului pentru corectare.
Pe lângă problemele potențiale identificate de proiectul OSS-Fuzz, GraphicsMagick 1.3.32 a eliminat, de asemenea, 14 vulnerabilități care pot duce la overflow de buffer în timpul procesării imaginilor special concepute în formatele SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF și XWD. Printre îmbunătățirile nespecifice securității se numără extinderea suportului pentru WebP și capacitatea de a salva imagini în format Braille pentru vizualizare de către persoanele nevăzătoare.
De asemenea, se remarcă eliminarea din GraphicsMagick 1.3.32 a unei funcționalități care ar putea fi folosită pentru a facilita scurgeri de date. Problema se referă la procesarea notației „@nume_fișier” pentru formatele SVG și WMF, permițând generarea de text deasupra imaginii sau includerea acestuia în metadatele imaginii, text care provine din fișierul specificat. Potențial, în lipsa unei verificări corespunzătoare a parametrilor de intrare în aplicațiile web, atacatorii ar putea utiliza această funcție pentru a obține conținutul fișierelor de pe server, de exemplu, chei de acces și parole stocate. Problema se manifestă, de asemenea, în ImageMagick.
Sursa: opennet.ro
