CRITICAL✓ PATCH🇬🇧 English

CVE-2014-9841

ImageMagick: błąd w ReadPSDLayers umożliwiający atak zdalny

CVSS 9.8v3.0pub. 2017-03-20upd. 2026-05-13

Podatność w funkcji ReadPSDLayers w pliku coders/psd.c biblioteki ImageMagick 6.8.9.9 umożliwia zdalnym atakującym wywołanie nieokreślonych skutków poprzez nieznane wektory ataku. Ocena CVSS 9.8 (CRITICAL) wskazuje na potencjalnie bardzo poważne konsekwencje dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

The ReadPSDLayers function in coders/psd.c in ImageMagick 6.8.9.9 allows remote attackers to have unspecified impact via unknown vectors, related to "throwing of exceptions."

🤖 Analiza AI
Jak działa

Podatność związana jest z nieprawidłową obsługą wyjątków ("throwing of exceptions") w funkcji ReadPSDLayers odpowiedzialnej za przetwarzanie plików w formacie PSD (Adobe Photoshop). Błąd sklasyfikowany jako CWE-388 dotyczy nieodpowiedniego zarządzania błędami, co może prowadzić do niekontrolowanego stanu aplikacji. Atakujący może potencjalnie dostarczyć spreparowany plik PSD, który wywoła podatność.

Skutki

Atakujący zdalnie i bez uwierzytelnienia może uzyskać nieautoryzowany dostęp do danych, naruszyć integralność systemu lub spowodować jego niedostępność — dokładna natura skutków nie jest bliżej opisana w dostępnych materiałach.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacje dla dystrybucji openSUSE i SUSE Linux Enterprise zostały opublikowane w lipcu 2016 roku (szczegóły w listach openSUSE Security Announce). Zaleca się również aktualizację ImageMagick do wersji wolnej od podatności wskazanej przez producenta.

Kogo dotyczy

ImageMagick 6.8.9.9; podatność dotyczy dystrybucji openSUSE, openSUSE Leap, SUSE Linux Enterprise Desktop, SUSE Linux Enterprise Server oraz SUSE Linux Enterprise Software Development Kit

Uwagi

Pomimo oceny CVSS 9.8 (CRITICAL), opis techniczny podatności jest bardzo ogólny — nie są znane konkretne wektory ataku ani dokładny mechanizm eksploitacji. Poprawki dla dystrybucji SUSE/openSUSE ukazały się w lipcu 2016 roku, natomiast CVE zostało opublikowane dopiero w marcu 2017 roku.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    12.0414.0416.0416.10
  • Imagemagick

    APP
    Imagemagick
    6.8.8-9
  • Opensuse

    OS
    Opensuse
    13.2
  • Opensuse Project Leap

    OS
    Opensuse Project
    42.1
  • Opensuse Project SUSE Linux Enterprise Desktop

    OS
    Opensuse Project
    12.0
  • Opensuse Project SUSE Linux Enterprise Server

    OS
    Opensuse Project
    12.0
  • Opensuse Project SUSE Linux Enterprise Software Development Kit

    OS
    Opensuse Project
    12.0
  • Opensuse Project SUSE Linux Enterprise Workstation Extension

    OS
    Opensuse Project
    12.0
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2022-0543CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Redis – ucieczka z Lua sandbox umożliwiająca zdalne wykonanie kodu (RCE)

CVE-2020-11651CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE

CVE-2020-7247CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE jako root w OpenSMTPD przez command injection w polu MAIL FROM

CVE-2019-16928CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Exim — heap-based buffer overflow w obsłudze komendy EHLO