CRITICAL🇬🇧 English

CVE-2017-15032

ImageMagick — wyciek pamięci w ReadYCBCRImage (coders/ycbcr.c)

CVSS 9.8v3.0pub. 2017-10-05upd. 2026-05-13

ImageMagick 7.0.7-2 zawiera podatność typu memory leak w funkcji ReadYCBCRImage w pliku coders/ycbcr.c. Mimo krytycznej oceny CVSS, błąd polega na niezwolnieniu zasobów pamięci, co może prowadzić do destabilizacji systemu.

Pokaż oryginał (EN)

ImageMagick version 7.0.7-2 contains a memory leak in ReadYCBCRImage in coders/ycbcr.c.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego zarządzania pamięcią (CWE-772 — brak zwolnienia zasobu przed zakończeniem działania) podczas przetwarzania plików graficznych w formacie YCbCr. Gdy aplikacja przetwarza odpowiednio spreparowany plik obrazu, funkcja ReadYCBCRImage nie zwalnia przydzielonej pamięci, co powoduje jej stopniowe wyczerpywanie. Wielokrotne wywołanie tej operacji może doprowadzić do wyczerpania dostępnych zasobów pamięci procesu lub całego systemu.

Skutki

Atakujący może doprowadzić do wyczerpania zasobów pamięci serwera lub aplikacji przetwarzającej obrazy, co może skutkować odmową usługi (DoS). Wysoki wynik CVSS uwzględnia potencjalny wpływ na poufność, integralność i dostępność systemu.

Mitygacja

Należy zaktualizować ImageMagick do wersji zawierającej poprawkę dostępną w repozytorium projektu (commit 241988ca28139ad970c1d9717c419f41e360ddb0). Użytkownicy Ubuntu powinni zastosować aktualizację zabezpieczeń opisaną w biuletynie USN-3681-1 zgodnie z wytycznymi Canonical

Kogo dotyczy

ImageMagick w wersji 7.0.7-2 oraz systemy Canonical Ubuntu Linux z pakietami ImageMagick objętymi aktualizacją USN-3681-1

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Canonical Ubuntu

    OS
    Canonical
    14.0416.0417.1018.04
  • Imagemagick

    APP
    Imagemagick
    7.0.7-2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2022-0543CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Redis – ucieczka z Lua sandbox umożliwiająca zdalne wykonanie kodu (RCE)

CVE-2020-11651CRITICAL9.8⚠ KEVPL ✓ten sam produkt

SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE

CVE-2020-7247CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE jako root w OpenSMTPD przez command injection w polu MAIL FROM

CVE-2019-16928CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Exim — heap-based buffer overflow w obsłudze komendy EHLO