CRITICAL✓ PATCH🇬🇧 English

CVE-2014-9826

ImageMagick — błąd obsługi błędów w plikach SUN umożliwia atak zdalny

CVSS 9.8v3.0pub. 2017-03-30upd. 2026-05-13

Podatność w ImageMagick dotyczy nieprawidłowej obsługi błędów podczas przetwarzania plików w formacie SUN, co może zostać wykorzystane przez zdalnego atakującego. Wysoka ocena CVSS 9.8 wskazuje na potencjalnie poważne konsekwencje dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

ImageMagick allows remote attackers to have unspecified impact via vectors related to error handling in sun files.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć specjalnie spreparowany plik w formacie SUN, którego przetworzenie przez ImageMagick wyzwala nieprawidłową obsługę błędów (CWE-388). Błędna obsługa sytuacji wyjątkowych może prowadzić do niezdefiniowanego zachowania aplikacji. Wektor ataku jest sieciowy i nie wymaga uwierzytelnienia ani interakcji użytkownika.

Skutki

Skuteczne wykorzystanie podatności może pozwolić zdalnemu atakującemu na uzyskanie nieautoryzowanego dostępu, modyfikację danych lub zakłócenie działania systemu — dokładny charakter skutków nie został sprecyzowany w opisie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami; dostępna jest poprawka w repozytorium Debian (commit 69490f5) oraz informacje w Red Hat Bugzilla (bug #1343482)

Kogo dotyczy

ImageMagick — wersje wskazane w referencjach producenta

Uwagi

Podatność została pierwotnie zgłoszona na liście oss-security w dniu 24 grudnia 2014 roku, natomiast wpis CVE opublikowano dopiero 30 marca 2017 roku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Imagemagick

    APP
    Imagemagick
    wszystkie wersje
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2026-56379CRITICAL9.2PL ✓ten sam produkt

ImageMagick: command injection w dekoderze SVG przez polecenia MVG

CVE-2023-34152CRITICAL9.8PL ✓ten sam produkt

RCE w ImageMagick poprzez command injection w funkcji OpenBlob

CVE-2019-19948CRITICAL9.8PL ✓ten sam produkt

ImageMagick: heap-based buffer overflow w funkcji WriteSGIImage

CVE-2019-19952CRITICAL9.8PL ✓ten sam produkt

ImageMagick: use-after-free w MngInfoDiscardObject (plik PNG/MNG)

CVE-2019-19949CRITICAL9.1PL ✓ten sam produkt

ImageMagick: heap-based buffer over-read przy zapisie pliku PNG