ImageMagick 7.0.6-5 zawiera podatność wycieku pamięci w funkcji ReadWEBPImage obsługującej pliki WEBP. W określonych przypadkach błędów (m.in. błędy VP8) przydzielona pamięć nie jest zwalniana, co może prowadzić do wyczerpania zasobów systemu.
▸ Pokaż oryginał (EN)
ImageMagick 7.0.6-5 has a memory leak vulnerability in ReadWEBPImage in coders/webp.c because memory is not freed in certain error cases, as demonstrated by VP8 errors.
Podatność (CWE-772 — brak zwolnienia zasobu przed końcem cyklu życia) występuje w pliku coders/webp.c w funkcji ReadWEBPImage. Gdy podczas przetwarzania pliku WEBP wystąpi określony błąd — np. związany z dekodowaniem strumienia VP8 — kod obsługi błędu nie wykonuje zwolnienia wcześniej przydzielonych bloków pamięci. Wielokrotne przetwarzanie spreparowanych plików WEBP powoduje stopniowe wyczerpywanie dostępnej pamięci procesu lub całego systemu.
Atakujący może doprowadzić do wyczerpania pamięci aplikacji lub systemu (odmowa usługi, DoS). Wysoki wynik CVSS uwzględnia potencjalny wpływ na poufność, integralność i dostępność zgodnie z przyjętym wektorem, jednak bezpośrednim skutkiem opisanym w zgłoszeniu jest destabilizacja dostępności usługi.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy dystrybucji Gentoo powinni zapoznać się z poradnikiem GLSA-201711-07. Zaleca się aktualizację ImageMagick do wersji wyższej niż 7.0.6-5.
ImageMagick w wersji 7.0.6-5
Podatność została zgłoszona w repozytorium projektu ImageMagick na GitHub (issue #639). Dystrybucja Gentoo opublikowała dedykowany biuletyn bezpieczeństwa GLSA-201711-07.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HImagemagick
APPImagemagick7.0.6-5
Powiązane podatności
ImageMagick: command injection w dekoderze SVG przez polecenia MVG
RCE w ImageMagick poprzez command injection w funkcji OpenBlob
ImageMagick: heap-based buffer overflow w funkcji WriteSGIImage
ImageMagick: use-after-free w MngInfoDiscardObject (plik PNG/MNG)
ImageMagick: heap-based buffer over-read przy zapisie pliku PNG