CRITICAL🇬🇧 English

CVE-2017-11641

GraphicsMagick — wyciek pamięci w funkcji PersistCache (MPC)

CVSS 9.8v3.0pub. 2017-07-26upd. 2026-05-13

GraphicsMagick 1.3.26 zawiera podatność typu Memory Leak w funkcji PersistCache podczas zapisu plików Magick Persistent Cache (MPC). Pomimo oceny CVSS 9.8 (Critical), podatność polega na niekontrolowanym wycieku zasobów, co może prowadzić do wyczerpania dostępnej pamięci.

Pokaż oryginał (EN)

GraphicsMagick 1.3.26 has a Memory Leak in the PersistCache function in magick/pixel_cache.c during writing of Magick Persistent Cache (MPC) files.

🤖 Analiza AI
Jak działa

Podatność (CWE-772 — brak zwolnienia zasobów przed zakończeniem cyklu życia) występuje w pliku magick/pixel_cache.c, w funkcji PersistCache. Podczas zapisu pliku MPC zaalokowane zasoby pamięci nie są prawidłowo zwalniane. Proces przetwarzania specjalnie spreparowanych plików MPC może wielokrotnie wywoływać ten wyciek, prowadząc do stopniowego wyczerpania pamięci systemowej.

Skutki

Atakujący może doprowadzić do wyczerpania zasobów pamięci systemu, co w konsekwencji skutkuje odmową usługi (DoS). W scenariuszach, gdzie GraphicsMagick przetwarza pliki przesyłane przez użytkowników, możliwe jest zdalne wywołanie tego stanu bez żadnego uwierzytelnienia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dostępna jest poprawka w repozytorium projektu (rewizja db732abd9318). Użytkownicy dystrybucji Debian i Ubuntu powinni zastosować aktualizacje bezpieczeństwa dostarczone przez odpowiednie dystrybucje (DSA-4321 dla Debian, USN-4222-1 dla Ubuntu).

Kogo dotyczy

GraphicsMagick w wersji 1.3.26

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Graphicsmagick

    APP
    Graphicsmagick
    1.3.26
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-10938CRITICAL9.8PL ✓ten sam produkt

Integer overflow i heap buffer overflow w GraphicsMagick (HuffmanDecodeImage)

CVE-2019-19951CRITICAL9.8PL ✓ten sam produkt

Heap-based buffer overflow w GraphicsMagick — funkcja ImportRLEPixels

CVE-2019-19950CRITICAL9.8PL ✓ten sam produkt

Use-after-free w GraphicsMagick — błąd w obsłudze wyjątków

CVE-2019-19953CRITICAL9.1PL ✓ten sam produkt

GraphicsMagick: heap-based buffer over-read w funkcji EncodeImage (PICT)

CVE-2019-11006CRITICAL9.1PL ✓ten sam produkt

GraphicsMagick: heap buffer over-read w ReadMIFFImage via pakiet RLE