Описание
Уязвимость консольного графического редактора ImageMagick связана с использованием памяти после её освобождения при обработке файлов BMP. Эксплуатация уязвимости может позволить нарушителю вызвать отказ в обслуживании
Вендор
ООО «РусБИТех-Астра»
ООО «Ред Софт»
ImageMagick Studio LLC
АО "НППКТ"
Наименование ПО
Astra Linux Special Edition
РЕД ОС
ImageMagick
ОСОН ОСнова Оnyx
Версия ПО
1.6 «Смоленск» (Astra Linux Special Edition)
7.3 (РЕД ОС)
1.7 (Astra Linux Special Edition)
4.7 (Astra Linux Special Edition)
до 6.9.12-98 (ImageMagick)
от 7.1.1-0 до 7.1.1-20 (ImageMagick)
до 2.10 (ОСОН ОСнова Оnyx)
Тип ПО
Операционная система
Прикладное ПО информационных систем
Операционные системы и аппаратные платформы
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.6 «Смоленск»
ООО «Ред Софт» РЕД ОС 7.3
ООО «РусБИТех-Астра» Astra Linux Special Edition 1.7
ООО «РусБИТех-Астра» Astra Linux Special Edition 4.7
АО "НППКТ" ОСОН ОСнова Оnyx до 2.10
Уровень опасности уязвимости
Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,9)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,2)
Возможные меры по устранению уязвимости
Использование рекомендаций:
Для ImageMagick:
https://github.com/ImageMagick/ImageMagick/commit/aa673b2e4defc7cad5bec16c4fc8324f71e531f1
https://github.com/ImageMagick/ImageMagick6/commit/405684654eb9b43424c3c0276ea343681021d9e0
https://github.com/ImageMagick/ImageMagick/releases/tag/7.1.1-20
https://legacy.imagemagick.org/script/download.php
Для ОСОН ОСнова Оnyx (версия 2.10):
Обновление программного обеспечения imagemagick до версии 8:6.9.11.60+dfsg-1.3+deb11u3.osnova1
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
Для ОС Astra Linux:
обновить пакет imagemagick до 8:6.9.10.23+dfsg-2.1+deb10u7+ci202405141740+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se17-bulletin-2024-0830SE17
Для Astra Linux Special Edition 1.6 «Смоленск»::
обновить пакет imagemagick до 8:6.9.7.4+dfsg-11+deb9u14+ci202405141737+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se16-bulletin-20241017SE16
Для Astra Linux Special Edition 4.7 для архитектуры ARM:
обновить пакет imagemagick до 8:6.9.10.23+dfsg-2.1+deb10u7+ci202405141740+astra3 или более высокой версии, используя рекомендации производителя: https://wiki.astralinux.ru/astra-linux-se47-bulletin-2024-1031SE47
Статус уязвимости
Подтверждена производителем
Наличие эксплойта
Данные уточняются
Информация об устранении
Уязвимость устранена
Ссылки на источники
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
Процентиль: 10%
0.00037
Низкий
6.2 Medium
CVSS3
4.9 Medium
CVSS2
Связанные уязвимости
CVSS3: 6.2
ubuntu
больше 1 года назад
A heap use-after-free flaw was found in coders/bmp.c in ImageMagick.
CVSS3: 6.2
redhat
больше 1 года назад
A heap use-after-free flaw was found in coders/bmp.c in ImageMagick.
CVSS3: 6.2
nvd
больше 1 года назад
A heap use-after-free flaw was found in coders/bmp.c in ImageMagick.
EPSS
Процентиль: 10%
0.00037
Низкий
6.2 Medium
CVSS3
4.9 Medium
CVSS2