Përditësimi i GraphicsMagick 1.3.32 me rregullimin e dobësive

Të paraqitura dalja e re e paketës për përpunimin dhe transformimin e imazheve
GraphicsMagick 1.3.32, në të cilin janë eliminuar 52 vulnerabilitete të mundshme, të zbuluara gjatë testimit fuzzing nga projekti OSS-Fuzz.

Që nga shkurt 2018, janë identifikuar 343 probleme me OSS-Fuzz, nga të cilat 331 tashmë janë zgjidhur në GraphicsMagick (për 12 të tjera, afati 90-ditor për korrigjim ende nuk ka skaduar). Veçanërisht
shënohet, se OSS-Fuzz gjithashtu përdoret për të kontrolluar projektin përkatës ImageMagick, në të cilin aktualisht mbeten të pazgjidhura më shumë se 100 probleme, informacioni për të cilat tashmë është në dispozicion publik pas skadimit të kohës për korrigjim.

Përveç problemeve të mundshme të zbuluara nga projekti OSS-Fuzz, në GraphicsMagick 1.3.32 gjithashtu janë eliminuar 14 vulnerabilitete që mund të çojnë në mbushje të buffers gjatë përpunimit të imazheve të formatuara veçmas në formate SVG, BMP, DIB, MIFF, MAT, MNG, TGA,
TIFF, WMF dhe XWD. Nga përmirësimet e pa lidhura me sigurinë, përmendet zgjerimi i mbështetjes për WebP dhe mundësia për të regjistruar imazhe në formatin Braille për shikimin nga njerëzit e verbër.

Gjithashtu, vërehet se nga GraphicsMagick 1.3.32 është hequr një mundësi që mund të përdoret për të organizuar shpërthime të të dhënave. Problemi lidhet me përpunimin e notacionit "@emrinfile" për formatet SVG dhe WMF, duke lejuar të nxirret mbi imazh ose të përfshihet si pjesë e metadatat tekstual që është i pranishëm në file të caktuar. Potencialisht, nëse nuk ka kontroll të mjaftueshëm të hyrjeve në web-aplikacione, sulmuesit mund të shfrytëzojnë këtë funksion për të marrë përmbajtjen e skedarëve nga serveri, siç janë çelësat e qasjes dhe fjalëkalimet e ruajtura. Problemi gjithashtu shfaqet në ImageMagick.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster