lëshim i ri i paketës për përpunimin dhe transformimin e imazheve
, në të cilin janë eliminuar 52 dobësi potenciale, të identifikuara gjatë testeve fuzzing nga projekti .
Që nga shkurt 2018, përmes OSS-Fuzz janë identifikuar 343 probleme, nga të cilat 331 tashmë janë zgjidhur në GraphicsMagick (për 12 të tjera ende nuk ka skaduar periudha 90-ditore e dhënë për rregullimin). Veçanërisht
, që OSS-Fuzz gjithashtu përdoret për të testuar projektin ngjitur , ku aktualisht mbeten më shumë se 100 probleme të pazgjidhura, informacioni për të cilat tashmë është i aksesueshëm publikisht pas skadimit të kohës për rregullim.
Përveç problemeve potenciale të identifikuara nga projekti OSS-Fuzz, në GraphicsMagick 1.3.32 gjithashtu janë eliminuar 14 dobësi që mund të çojnë në mbushjen e pamjaftueshme të memories gjatë përpunimit të imazheve të dizajnuara posaçërisht në formatet SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF dhe XWD. Nga përmirësimet që nuk lidhen me sigurinë, përmendet zgjerimi i mbështetjes për WebP dhe mundësia e shk writing imazheve në formatin Braille për shikimin nga të verbrit.
Gjithashtu është theksuar heqja nga GraphicsMagick 1.3.32 e një funksioni që mund të përdoret për të organizuar rrjedhjen e të dhënave. Problemi ka të bëjë me përpunimin e notacionit «@emrin e skedarit» për formatet SVG dhe WMF, duke lejuar shfaqjen mbi imazh ose përfshirjen në metadat tekstin e pranishëm në skedarin e caktuar. Potencialisht, në mungesë të verifikimit të duhur të parametrave të hyrjes në aplikacione web, sulmuesit mund të përfitojnë nga ky funksion për të marrë përmbajtjen e skedarëve nga serveri, siç janë çelësat e qasjes dhe fjalëkalimet e ruajta. Problemi gjithashtu manifastohet në ImageMagick.
Burimi: opennet.ru
