Podatność w funkcji ReadPSDLayers w pliku coders/psd.c biblioteki ImageMagick 6.8.9.9 umożliwia zdalnym atakującym wywołanie nieokreślonych skutków poprzez nieznane wektory ataku. Ocena CVSS 9.8 (CRITICAL) wskazuje na potencjalnie bardzo poważne konsekwencje dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
The ReadPSDLayers function in coders/psd.c in ImageMagick 6.8.9.9 allows remote attackers to have unspecified impact via unknown vectors, related to "throwing of exceptions."
Podatność związana jest z nieprawidłową obsługą wyjątków ("throwing of exceptions") w funkcji ReadPSDLayers odpowiedzialnej za przetwarzanie plików w formacie PSD (Adobe Photoshop). Błąd sklasyfikowany jako CWE-388 dotyczy nieodpowiedniego zarządzania błędami, co może prowadzić do niekontrolowanego stanu aplikacji. Atakujący może potencjalnie dostarczyć spreparowany plik PSD, który wywoła podatność.
Atakujący zdalnie i bez uwierzytelnienia może uzyskać nieautoryzowany dostęp do danych, naruszyć integralność systemu lub spowodować jego niedostępność — dokładna natura skutków nie jest bliżej opisana w dostępnych materiałach.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje dla dystrybucji openSUSE i SUSE Linux Enterprise zostały opublikowane w lipcu 2016 roku (szczegóły w listach openSUSE Security Announce). Zaleca się również aktualizację ImageMagick do wersji wolnej od podatności wskazanej przez producenta.
ImageMagick 6.8.9.9; podatność dotyczy dystrybucji openSUSE, openSUSE Leap, SUSE Linux Enterprise Desktop, SUSE Linux Enterprise Server oraz SUSE Linux Enterprise Software Development Kit
Pomimo oceny CVSS 9.8 (CRITICAL), opis techniczny podatności jest bardzo ogólny — nie są znane konkretne wektory ataku ani dokładny mechanizm eksploitacji. Poprawki dla dystrybucji SUSE/openSUSE ukazały się w lipcu 2016 roku, natomiast CVE zostało opublikowane dopiero w marcu 2017 roku.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical12.0414.0416.0416.10Imagemagick
APPImagemagick6.8.8-9Opensuse
OSOpensuse13.2Opensuse Project Leap
OSOpensuse Project42.1Opensuse Project SUSE Linux Enterprise Desktop
OSOpensuse Project12.0Opensuse Project SUSE Linux Enterprise Server
OSOpensuse Project12.0Opensuse Project SUSE Linux Enterprise Software Development Kit
OSOpensuse Project12.0Opensuse Project SUSE Linux Enterprise Workstation Extension
OSOpensuse Project12.0
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
Redis – ucieczka z Lua sandbox umożliwiająca zdalne wykonanie kodu (RCE)
SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE
RCE jako root w OpenSMTPD przez command injection w polu MAIL FROM
RCE w Exim — heap-based buffer overflow w obsłudze komendy EHLO