Карточка уязвимости
Характеристики уязвимости
Уровень опасности
Оценка CVSS
(AV:N/AC:M/Au:N/C:P/I:P/A:P)
Производитель ПО
Наименование ПО
ImageMagick
(Unknown)
Описание
Функция load_tile в обработчике XCF в coders/xcf.c в ImageMagick и GraphicsMagick (также называемом gm) позволяет злоумышленникам, действующим удаленно, вызвать отказ в обслуживании (аварийное завершение) или, возможно, выполнить произвольный код, используя специально сформированный файл .xcf, который вызывает выпонление записи за пределами кучи. Данная уязвимость, возможно, связана с функцией ScaleCharToQuantum. Для эксплуатации уязвимости необходимы активные действия со стороны пользователя.
Как исправить
Для устранения уязвимости необходимо установить последнюю версию продукта, соответствующую используемой платформе. Необходимую информацию можно получить по адресу:
http://www.imagemagick.org/
http://www.graphicsmagick.org/
http://rhn.redhat.com/errata/RHSA-2008-0145.html
http://www.imagemagick.org/
http://www.graphicsmagick.org/
http://rhn.redhat.com/errata/RHSA-2008-0145.html
Ссылки
MISC (https://bugzilla.redhat.com/show_bug.cgi?id=286411): https://bugzilla.redhat.com/show_bug.cgi?id=286411
XF (imagemagick-loadtile-code-execution(41194)): http://xforce.iss.net/xforce/xfdb/41194
UBUNTU (USN-681-1): http://www.ubuntu.com/usn/USN-681-1
SECTRACK (1019880): http://www.securitytracker.com/id?1019880
REDHAT (RHSA-2008:0145): http://www.redhat.com/support/errata/RHSA-2008-0145.html
DEBIAN (DSA-1858): http://www.debian.org/security/2009/dsa-1858
OSVDB (43212): http://osvdb.org/43212
SUSE (SUSE-SR:2008:014): http://lists.opensuse.org/opensuse-security-announce/2008-07/msg00001.html
MISC (http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=414370): http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=414370
BID (28821): http://www.securityfocus.com/bid/28821
MANDRIVA (MDVSA-2008:099): http://www.mandriva.com/security/advisories?name=MDVSA-2008:099
XF (imagemagick-loadtile-code-execution(41194)): http://xforce.iss.net/xforce/xfdb/41194
UBUNTU (USN-681-1): http://www.ubuntu.com/usn/USN-681-1
SECTRACK (1019880): http://www.securitytracker.com/id?1019880
REDHAT (RHSA-2008:0145): http://www.redhat.com/support/errata/RHSA-2008-0145.html
DEBIAN (DSA-1858): http://www.debian.org/security/2009/dsa-1858
OSVDB (43212): http://osvdb.org/43212
SUSE (SUSE-SR:2008:014): http://lists.opensuse.org/opensuse-security-announce/2008-07/msg00001.html
MISC (http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=414370): http://bugs.debian.org/cgi-bin/bugreport.cgi?bug=414370
BID (28821): http://www.securityfocus.com/bid/28821
MANDRIVA (MDVSA-2008:099): http://www.mandriva.com/security/advisories?name=MDVSA-2008:099