CRITICAL🇬🇧 English

CVE-2023-34152

RCE w ImageMagick poprzez command injection w funkcji OpenBlob

CVSS 9.8v3.1pub. 2023-05-30upd. 2025-01-13

W bibliotece ImageMagick wykryto krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) w komponencie OpenBlob, gdy aplikacja skompilowana jest z opcją --enable-pipes. Podatność nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni ją szczególnie niebezpieczną.

Pokaż oryginał (EN)

A vulnerability was found in ImageMagick. This security flaw cause a remote code execution vulnerability in OpenBlob with --enable-pipes configured.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w komponencie OpenBlob biblioteki ImageMagick, co prowadzi do command injection (CWE-78). Gdy ImageMagick zostaje skompilowany z flagą --enable-pipes, mechanizm otwierania plików umożliwia osadzenie złośliwych poleceń systemowych w nazwie lub ścieżce pliku. Atakujący może przekazać spreparowany ciąg znaków, który zostanie zinterpretowany jako polecenie powłoki systemowej i wykonany przez serwer.

Skutki

Skuteczne wykorzystanie podatności pozwala atakującemu na zdalne wykonanie dowolnego kodu (RCE) na serwerze z uprawnieniami procesu przetwarzającego obrazy, co może prowadzić do pełnego przejęcia systemu, ujawnienia poufnych danych lub naruszenia jego integralności.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Rekomenduje się aktualizację ImageMagick do wersji zawierającej poprawkę opisaną w zgłoszeniu GitHub #6339 oraz biuletynach bezpieczeństwa Red Hat i Fedora. Jako środek zaradczy należy rozważyć rezygnację z kompilacji ImageMagick z opcją --enable-pipes lub ograniczenie możliwości przekazywania niezaufanych danych wejściowych do funkcji przetwarzających pliki.

Kogo dotyczy

ImageMagick z włączoną opcją kompilacji --enable-pipes; podatność dotyczy również pakietów dostarczanych w ramach Fedora oraz Red Hat Enterprise Linux (RHEL) i Fedora Extra Packages for Enterprise Linux (EPEL) — dokładne wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Fedora Project Extra Packages For Enterprise Linux

    APP
    Fedoraproject
    8.0
  • Fedora Project Fedora

    OS
    Fedoraproject
    3738
  • Imagemagick

    APP
    Imagemagick
    < 7.1.1-11
  • Red Hat Enterprise Linux

    OS
    Redhat
    6.07.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit

CVE-2024-5274CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w V8 (Google Chrome) — RCE przez spreparowaną stronę HTML

CVE-2024-4947CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Type Confusion w silniku V8 Chrome — zdalne wykonanie kodu (RCE)

CVE-2024-4671CRITICAL9.6⚠ KEVPL ✓ten sam produkt

Use-after-free w Google Chrome Visuals umożliwiający ucieczkę z sandbox