Autor Thema: Schwachstelle in ImageMagick  (Gelesen 536 mal)

0 Mitglieder und 2 Gäste betrachten dieses Thema.

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
Schwachstelle in ImageMagick
« am: 03 März, 2005, 16:24 »
Tavis Ormandy hat eine Format-String-Schwachstelle in ImageMagicks Behandlung von Dateinamen gemeldet. ImageMagick ist eine Zusammenstellung von freien Grafiktools zum Konvertieren, Editieren und Erstellen von Bildern in vielen Formaten. Speziell präparierte Namen können ein Programm, das ImageMagick benutzt, zum Absturz bringen. Schlimmstenfalls könnte dadurch beliebiger Code ausgeführt werden.

ImageMagick wird oft von Web-Frontends zur Bildbearbeitung eingesetzt. Falls diese Web-Anwendungen Uploads von Bildern mit beliebigen Dateinamen zulassen, könnte ein Angreifer sich dadurch weitere Rechte erschleichen. Laut dem Hersteller ist dieses Problem in der Version 6.2.0-3 Beta gelöst. Ormandy aus dem Gentoo Linux Security Audit Team entdeckte diesen Bug, als er eine MPEG-Datei in Einzelbilder konvertieren wollte.

Quelle und Links : http://www.heise.de/newsticker/meldung/57034

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )

Offline SiLæncer

  • Cheff-Cubie
  • *****
  • Beiträge: 191383
  • Ohne Input kein Output
    • DVB-Cube
ImageMagick Sicherheitsupdates verfügbar
« Antwort #1 am: 24 März, 2005, 16:15 »
Im Grafikprogramm ImageMagick sind neue Fehler aufgetaucht, die ein Angreifer ausnutzen kann, um das Programm abstürzen oder Kommandos ausführen zu lassen. Die Schwachstellen wurden von SUSE und Red Hat in gestern erschienenen Updates bereits behoben.

Bei der Verarbeitung von manipulierten TIFF- sowie PSD-Bildern kommt es dazu, dass ImageMagick abstürzt. Durch speziell präparierte SGI-Bilder ist es für einen Angreifer sogar möglich, eigenen Code auszuführen, falls sein Opfer eine solche Datei mit ImageMagick öffnet.

Durch die Updates der oben genannten Distributoren werden auch weitere Schwachstellen beseitigt, über die heise Security bereits berichtete [1] [2]. Andere Distributionen dürften wahrscheinlich bald ebenfalls aktualisierte Pakete veröffentlichen. Aus dem Changelog von ImageMagick geht nicht hervor, ob beim Hersteller selbst die Probleme in der aktuellen Version 6.2.0-8 gelöst sind.

Quelle und Links : http://www.heise.de/newsticker/meldung/57888

Arbeits.- Testrechner :

Intel® Core™ i7-6700 (4 x 3.40 GHz / 4.00 GHz)
16 GB (2 x 8 GB) DDR4 SDRAM 2133 MHz
250 GB SSD Samsung 750 EVO / 1 TB HDD
ZOTAC Geforce GTX 1080TI AMPExtreme Core Edition 11GB GDDR5
MSI Z170A PC Mate Mainboard
DVD-Brenner Laufwerk
Microsoft Windows 10 Home 64Bit

TT S2 3200 ( BDA Treiber 5.0.1.8 ) + Terratec Cinergy 1200 C ( BDA Treiber 4.8.3.1.8 )