CRITICAL🇬🇧 English

CVE-2017-14138

ImageMagick: wyciek pamięci w ReadWEBPImage (pliki WEBP/VP8)

CVSS 9.8v3.0pub. 2017-09-04upd. 2026-05-13

ImageMagick 7.0.6-5 zawiera podatność wycieku pamięci w funkcji ReadWEBPImage obsługującej pliki WEBP. W określonych przypadkach błędów (m.in. błędy VP8) przydzielona pamięć nie jest zwalniana, co może prowadzić do wyczerpania zasobów systemu.

Pokaż oryginał (EN)

ImageMagick 7.0.6-5 has a memory leak vulnerability in ReadWEBPImage in coders/webp.c because memory is not freed in certain error cases, as demonstrated by VP8 errors.

🤖 Analiza AI
Jak działa

Podatność (CWE-772 — brak zwolnienia zasobu przed końcem cyklu życia) występuje w pliku coders/webp.c w funkcji ReadWEBPImage. Gdy podczas przetwarzania pliku WEBP wystąpi określony błąd — np. związany z dekodowaniem strumienia VP8 — kod obsługi błędu nie wykonuje zwolnienia wcześniej przydzielonych bloków pamięci. Wielokrotne przetwarzanie spreparowanych plików WEBP powoduje stopniowe wyczerpywanie dostępnej pamięci procesu lub całego systemu.

Skutki

Atakujący może doprowadzić do wyczerpania pamięci aplikacji lub systemu (odmowa usługi, DoS). Wysoki wynik CVSS uwzględnia potencjalny wpływ na poufność, integralność i dostępność zgodnie z przyjętym wektorem, jednak bezpośrednim skutkiem opisanym w zgłoszeniu jest destabilizacja dostępności usługi.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Użytkownicy dystrybucji Gentoo powinni zapoznać się z poradnikiem GLSA-201711-07. Zaleca się aktualizację ImageMagick do wersji wyższej niż 7.0.6-5.

Kogo dotyczy

ImageMagick w wersji 7.0.6-5

Uwagi

Podatność została zgłoszona w repozytorium projektu ImageMagick na GitHub (issue #639). Dystrybucja Gentoo opublikowała dedykowany biuletyn bezpieczeństwa GLSA-201711-07.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Imagemagick

    APP
    Imagemagick
    7.0.6-5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-56379CRITICAL9.2PL ✓ten sam produkt

ImageMagick: command injection w dekoderze SVG przez polecenia MVG

CVE-2023-34152CRITICAL9.8PL ✓ten sam produkt

RCE w ImageMagick poprzez command injection w funkcji OpenBlob

CVE-2019-19948CRITICAL9.8PL ✓ten sam produkt

ImageMagick: heap-based buffer overflow w funkcji WriteSGIImage

CVE-2019-19952CRITICAL9.8PL ✓ten sam produkt

ImageMagick: use-after-free w MngInfoDiscardObject (plik PNG/MNG)

CVE-2019-19949CRITICAL9.1PL ✓ten sam produkt

ImageMagick: heap-based buffer over-read przy zapisie pliku PNG