GraphicsMagick 1.3.26 zawiera podatność typu Memory Leak w funkcji PersistCache podczas zapisu plików Magick Persistent Cache (MPC). Pomimo oceny CVSS 9.8 (Critical), podatność polega na niekontrolowanym wycieku zasobów, co może prowadzić do wyczerpania dostępnej pamięci.
▸ Pokaż oryginał (EN)
GraphicsMagick 1.3.26 has a Memory Leak in the PersistCache function in magick/pixel_cache.c during writing of Magick Persistent Cache (MPC) files.
Podatność (CWE-772 — brak zwolnienia zasobów przed zakończeniem cyklu życia) występuje w pliku magick/pixel_cache.c, w funkcji PersistCache. Podczas zapisu pliku MPC zaalokowane zasoby pamięci nie są prawidłowo zwalniane. Proces przetwarzania specjalnie spreparowanych plików MPC może wielokrotnie wywoływać ten wyciek, prowadząc do stopniowego wyczerpania pamięci systemowej.
Atakujący może doprowadzić do wyczerpania zasobów pamięci systemu, co w konsekwencji skutkuje odmową usługi (DoS). W scenariuszach, gdzie GraphicsMagick przetwarza pliki przesyłane przez użytkowników, możliwe jest zdalne wywołanie tego stanu bez żadnego uwierzytelnienia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dostępna jest poprawka w repozytorium projektu (rewizja db732abd9318). Użytkownicy dystrybucji Debian i Ubuntu powinni zastosować aktualizacje bezpieczeństwa dostarczone przez odpowiednie dystrybucje (DSA-4321 dla Debian, USN-4222-1 dla Ubuntu).
GraphicsMagick w wersji 1.3.26
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HGraphicsmagick
APPGraphicsmagick1.3.26
Powiązane podatności
Integer overflow i heap buffer overflow w GraphicsMagick (HuffmanDecodeImage)
Heap-based buffer overflow w GraphicsMagick — funkcja ImportRLEPixels
Use-after-free w GraphicsMagick — błąd w obsłudze wyjątków
GraphicsMagick: heap-based buffer over-read w funkcji EncodeImage (PICT)
GraphicsMagick: heap buffer over-read w ReadMIFFImage via pakiet RLE