GLSA 200602-06: ImageMagick: Format string vulnerability

Опасность:средняя
Заголовок:ImageMagick: Format string vulnerability
Дата:13.02.2006
Ошибки: #83542
ID:200602-06

Сводка

A vulnerability in ImageMagick allows attackers to crash the application and potentially execute arbitrary code.

Назначение

ImageMagick is an application suite to manipulate and convert images. It is often used as a utility backend by web applications like forums, content management systems or picture galleries.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
media-gfx/imagemagick < 6.2.5.5 >= 6.2.5.5 All supported architectures

Описание

The SetImageInfo function was found vulnerable to a format string mishandling. Daniel Kobras discovered that the handling of "%"-escaped sequences in filenames passed to the function is inadequate. This is a new vulnerability that is not addressed by GLSA 200503-11.

Воздействие

By feeding specially crafted file names to ImageMagick, an attacker can crash the program and possibly execute arbitrary code with the privileges of the user running ImageMagick.

Обход

There is no known workaround at this time.

Решение

All ImageMagick users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=media-gfx/imagemagick-6.2.5.5"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200602-06.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!