dalja e re e paketës për përpunimin dhe transformimin e imazheve
, në të cilin janë eliminuar 52 vulnerabilitete të mundshme, të zbuluara gjatë testimit fuzzing nga projekti .
Që nga shkurt 2018, janë identifikuar 343 probleme me OSS-Fuzz, nga të cilat 331 tashmë janë zgjidhur në GraphicsMagick (për 12 të tjera, afati 90-ditor për korrigjim ende nuk ka skaduar). Veçanërisht
, se OSS-Fuzz gjithashtu përdoret për të kontrolluar projektin përkatës , në të cilin aktualisht mbeten të pazgjidhura më shumë se 100 probleme, informacioni për të cilat tashmë është në dispozicion publik pas skadimit të kohës për korrigjim.
Përveç problemeve të mundshme të zbuluara nga projekti OSS-Fuzz, në GraphicsMagick 1.3.32 gjithashtu janë eliminuar 14 vulnerabilitete që mund të çojnë në mbushje të buffers gjatë përpunimit të imazheve të formatuara veçmas në formate SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF dhe XWD. Nga përmirësimet e pa lidhura me sigurinë, përmendet zgjerimi i mbështetjes për WebP dhe mundësia për të regjistruar imazhe në formatin Braille për shikimin nga njerëzit e verbër.
Gjithashtu, vërehet se nga GraphicsMagick 1.3.32 është hequr një mundësi që mund të përdoret për të organizuar shpërthime të të dhënave. Problemi lidhet me përpunimin e notacionit "@emrinfile" për formatet SVG dhe WMF, duke lejuar të nxirret mbi imazh ose të përfshihet si pjesë e metadatat tekstual që është i pranishëm në file të caktuar. Potencialisht, nëse nuk ka kontroll të mjaftueshëm të hyrjeve në web-aplikacione, sulmuesit mund të shfrytëzojnë këtë funksion për të marrë përmbajtjen e skedarëve nga serveri, siç janë çelësat e qasjes dhe fjalëkalimet e ruajtura. Problemi gjithashtu shfaqet në ImageMagick.
Burimi: opennet.ru
