Një vulnerabilitet CVE-2022-44268 është identifikuar në paketën ImageMagick, e cila shpesh përdoret nga zhvilluesit e uebit për të përpunuar imazhe, i cili mund të shkaktojë rrjedhjen e përmbajtjes së skedarëve gjatë përpunimit të imazheve PNG të përgatitura nga një sulmues me anë të ImageMagick. Ky vulnerabilitet kërcënon sistemet që trajtojnë imazhe të jashtme dhe pastaj lejojnë shkarkimin e rezultateve të përpunimit.
Vulnerabiliteti shkaktohet nga fakti se, gjatë përpunimit të imazheve PNG, ImageMagick përdor përmbajtjen e parametrin "profile" nga blloku i metadata për të përcaktuar emrin e skedarit të profilit, i cili përfshihet në skedarin rezultues. Pra, për një sulm, mjafton të shtoni në imazhin PNG parametrin "profile" me rrugën e nevojshme të skedarit (p.sh., "/etc/passwd") dhe gjatë përpunimit të një imazhi të tillë, për shembull, kur ndryshoni madhësinë e imazhit, përmbajtja e skedarit të nevojshëm do të përfshihet në skedarin dalës. Nëse në vend të emrit të skedarit jepet "-", atëherë procesori do të ngecë duke pritur për hyrje nga rrjedha standarde, që mund të shfrytëzohet për të shkaktuar një ndalese të shërbimit (CVE-2022-44267).
Përditësimi me rregullimin e vulnerabilitetit ende nuk është lëshuar, por zhvilluesit e ImageMagick rekomanduan si një zgjidhje për të bllokuar rrjedhjen krijimin e një rregulli në mënyrat e konfigurimit që kufizon qasjen në rrugë të caktuara skedari. Për shembull, për të ndaluar qasjen për rrugët absolute dhe relative, në policy.xml mund të shtohet:
Një skenë për krijimin e imazheve PNG që shfrytëzojnë një vulnerabilitet është tashmë në dispozicion publik.

Burimi: opennet.ru
