GLSA 200602-13: GraphicsMagick: Format string vulnerability

Опасность:средняя
Заголовок:GraphicsMagick: Format string vulnerability
Дата:26.02.2006
Ошибки: #119476
ID:200602-13

Сводка

A vulnerability in GraphicsMagick allows attackers to crash the application and potentially execute arbitrary code.

Назначение

GraphicsMagick is a collection of tools to read, write and manipulate images in many formats.

Уязвимые пакеты

Пакет Уязвимый Нетронутый Архитектура(ы)
media-gfx/graphicsmagick < 1.1.7 >= 1.1.7 All supported architectures

Описание

The SetImageInfo function was found vulnerable to a format string mishandling. Daniel Kobras discovered that the handling of "%"-escaped sequences in filenames passed to the function is inadequate in ImageMagick GLSA 200602-06 and the same vulnerability exists in GraphicsMagick.

Воздействие

By feeding specially crafted file names to GraphicsMagick an attacker can crash the program and possibly execute arbitrary code with the privileges of the user running GraphicsMagick.

Обход

There is no known workaround at this time.

Решение

All GraphicsMagick users should upgrade to the latest version:

    # emerge --sync
    # emerge --ask --oneshot --verbose ">=media-gfx/graphicsmagick-1.1.7"

Ссылки

Наличие

Этот GLSA и любые обновления для нее доступны для просмотра на сайте Gentoo Security: http://security.gentoo.org/glsa/glsa-200602-13.xml

Опасения?

Безопасность является одной из главных задач Gentoo Linux и первостепенное значение обеспечить конфиденциальность и безопасность машин наших пользователей. Любые соображения безопасности должны быть адресованы security@gentoo.org или в качестве альтернативы, вы можете сообщить об ошибке на https://bugs.gentoo.org.

Лицензия

Copyright 2010 Gentoo Foundation, Inc; текст ссылки принадлежит его владельцу(ам). Содержание этого документа распространяется на условиях лицензии Creative Commons - Attribution / Share Alike.

Спасибо!