ImageMagick 7.0.7-2 zawiera podatność typu memory leak w funkcji ReadYCBCRImage w pliku coders/ycbcr.c. Mimo krytycznej oceny CVSS, błąd polega na niezwolnieniu zasobów pamięci, co może prowadzić do destabilizacji systemu.
▸ Pokaż oryginał (EN)
ImageMagick version 7.0.7-2 contains a memory leak in ReadYCBCRImage in coders/ycbcr.c.
Podatność wynika z nieprawidłowego zarządzania pamięcią (CWE-772 — brak zwolnienia zasobu przed zakończeniem działania) podczas przetwarzania plików graficznych w formacie YCbCr. Gdy aplikacja przetwarza odpowiednio spreparowany plik obrazu, funkcja ReadYCBCRImage nie zwalnia przydzielonej pamięci, co powoduje jej stopniowe wyczerpywanie. Wielokrotne wywołanie tej operacji może doprowadzić do wyczerpania dostępnych zasobów pamięci procesu lub całego systemu.
Atakujący może doprowadzić do wyczerpania zasobów pamięci serwera lub aplikacji przetwarzającej obrazy, co może skutkować odmową usługi (DoS). Wysoki wynik CVSS uwzględnia potencjalny wpływ na poufność, integralność i dostępność systemu.
Należy zaktualizować ImageMagick do wersji zawierającej poprawkę dostępną w repozytorium projektu (commit 241988ca28139ad970c1d9717c419f41e360ddb0). Użytkownicy Ubuntu powinni zastosować aktualizację zabezpieczeń opisaną w biuletynie USN-3681-1 zgodnie z wytycznymi Canonical
ImageMagick w wersji 7.0.7-2 oraz systemy Canonical Ubuntu Linux z pakietami ImageMagick objętymi aktualizacją USN-3681-1
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HCanonical Ubuntu
OSCanonical14.0416.0417.1018.04Imagemagick
APPImagemagick7.0.7-2
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
Redis – ucieczka z Lua sandbox umożliwiająca zdalne wykonanie kodu (RCE)
SaltStack Salt: nieautoryzowany dostęp do metod salt-master umożliwiający RCE
RCE jako root w OpenSMTPD przez command injection w polu MAIL FROM
RCE w Exim — heap-based buffer overflow w obsłudze komendy EHLO