W bibliotece ImageMagick wykryto krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) w komponencie OpenBlob, gdy aplikacja skompilowana jest z opcją --enable-pipes. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
A vulnerability was found in ImageMagick. This security flaw cause a remote code execution vulnerability in OpenBlob with --enable-pipes configured.
Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w komponencie OpenBlob biblioteki ImageMagick, co prowadzi do command injection (CWE-78). Gdy ImageMagick zostaje skompilowany z flagą --enable-pipes, mechanizm otwierania plików umożliwia osadzenie złośliwych poleceń systemowych w nazwie lub ścieżce pliku. Atakujący może przekazać spreparowany ciąg znaków, który zostanie zinterpretowany jako polecenie powłoki systemowej i wykonany przez serwer.
Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na serwerze z uprawnieniami procesu przetwarzającego obrazy, co może prowadzić do pełnego przejęcia systemu, ujawnienia poufnych danych lub naruszenia jego integralności.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Rekomenduje się aktualizację ImageMagick do wersji zawierającej poprawkę opisaną w zgłoszeniu GitHub #6339 oraz biuletynach bezpieczeństwa Red Hat i Fedora. Jako środek zaradczy należy rozważyć rezygnację z kompilacji ImageMagick z opcją --enable-pipes lub ograniczenie możliwości przekazywania niezaufanych danych wejściowych do funkcji przetwarzających pliki.
ImageMagick z włączoną opcją kompilacji --enable-pipes; podatność dotyczy również pakietów dostarczanych w ramach Fedora oraz Red Hat Enterprise Linux (RHEL) i Fedora Extra Packages for Enterprise Linux (EPEL) — dokładne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFedora Project Extra Packages For Enterprise Linux
APPFedoraproject8.0Fedora Project Fedora
OSFedoraproject3738Imagemagick
APPImagemagick< 7.1.1-11Red Hat Enterprise Linux
OSRedhat6.07.0
Powiązane podatności
Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)
PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit
Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML
Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)
Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox