Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2023-02155

Опубликовано: 23 мар. 2023
Источник: fstec
CVSS3: 5.5
CVSS2: 4.9
EPSS Низкий

Описание

Уязвимость графического редактора ImageMagick связана с неправильным управлением внутренними ресурсами внутри приложения при разборе файлов SVG. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании с помощью специально созданный SVG-файл

Вендор

Red Hat Inc.
Novell Inc.
Сообщество свободного программного обеспечения
ООО «Ред Софт»
ООО «РусБИТех-Астра»
АО «ИВК»
ImageMagick Studio LLC
АО "НППКТ"

Наименование ПО

Red Hat Enterprise Linux
Suse Linux Enterprise Server
Debian GNU/Linux
SUSE Linux Enterprise Workstation Extension
РЕД ОС
Astra Linux Special Edition
OpenSUSE Leap
Альт 8 СП
ImageMagick
ОСОН ОСнова Оnyx

Версия ПО

6 (Red Hat Enterprise Linux)
7 (Red Hat Enterprise Linux)
12 SP5 (Suse Linux Enterprise Server)
10 (Debian GNU/Linux)
12 SP5 (SUSE Linux Enterprise Workstation Extension)
11 (Debian GNU/Linux)
7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
15.4 (OpenSUSE Leap)
- (Альт 8 СП)
4.7 (Astra Linux Special Edition)
7.1.0-62 (ImageMagick)
до 6.9.11-60 (ImageMagick)
до 2.10 (ОСОН ОСнова Оnyx)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
АО «ИВК» Альт 8 СП -
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО "НППКТ" ОСОН ОСнова Оnyx до 2.10

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,5)

Возможные меры по устранению уязвимости

Для ImageMagick:
использование рекомендаций производителя: https://github.com/ImageMagick/ImageMagick/commit/c5b23cbf2119540725e6dc81f4deb25798ead6a4
Для Debian:
использование рекомендаций производителя: https://security-tracker.debian.org/tracker/CVE-2023-1289
Для РедОС:
использование рекомендаций производителя: https://redos.red-soft.ru/support/secure/
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2023-1289.html
Для программных продуктов Red Hat Inc.:
https://access.redhat.com/security/cve/CVE-2023-1289
Для ОС Альт 8 СП: установка обновления из публичного репозитория программного средства
Для ОСОН ОСнова Оnyx (версия 2.10):
Обновление программного обеспечения imagemagick до версии 8:6.9.11.60+dfsg-1.3+deb11u3.osnova1
Для ОС Astra Linux:
обновить пакет imagemagick до 8:6.9.10.23+dfsg-2.1+deb10u7+ci202405141740+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет imagemagick до 8:6.9.10.23+dfsg-2.1+deb10u7+ci202405141740+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 33%
0.00129
Низкий

5.5 Medium

CVSS3

4.9 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.5
ubuntu
больше 2 лет назад

A vulnerability was discovered in ImageMagick where a specially created SVG file loads itself and causes a segmentation fault. This flaw allows a remote attacker to pass a specially crafted SVG file that leads to a segmentation fault, generating many trash files in "/tmp," resulting in a denial of service. When ImageMagick crashes, it generates a lot of trash files. These trash files can be large if the SVG file contains many render actions. In a denial of service attack, if a remote attacker uploads an SVG file of size t, ImageMagick generates files of size 103*t. If an attacker uploads a 100M SVG, the server will generate about 10G.

CVSS3: 5.5
redhat
больше 2 лет назад

A vulnerability was discovered in ImageMagick where a specially created SVG file loads itself and causes a segmentation fault. This flaw allows a remote attacker to pass a specially crafted SVG file that leads to a segmentation fault, generating many trash files in "/tmp," resulting in a denial of service. When ImageMagick crashes, it generates a lot of trash files. These trash files can be large if the SVG file contains many render actions. In a denial of service attack, if a remote attacker uploads an SVG file of size t, ImageMagick generates files of size 103*t. If an attacker uploads a 100M SVG, the server will generate about 10G.

CVSS3: 5.5
nvd
больше 2 лет назад

A vulnerability was discovered in ImageMagick where a specially created SVG file loads itself and causes a segmentation fault. This flaw allows a remote attacker to pass a specially crafted SVG file that leads to a segmentation fault, generating many trash files in "/tmp," resulting in a denial of service. When ImageMagick crashes, it generates a lot of trash files. These trash files can be large if the SVG file contains many render actions. In a denial of service attack, if a remote attacker uploads an SVG file of size t, ImageMagick generates files of size 103*t. If an attacker uploads a 100M SVG, the server will generate about 10G.

CVSS3: 5.5
debian
больше 2 лет назад

A vulnerability was discovered in ImageMagick where a specially create ...

suse-cvrf
больше 2 лет назад

Security update for ImageMagick

EPSS

Процентиль: 33%
0.00129
Низкий

5.5 Medium

CVSS3

4.9 Medium

CVSS2