BDU:2019-04088 (CVE-2017-13134) — уязвимость функции SFWScan (coders/sfw.c) кроссплатформенной библиотеки для работы с графикой GraphicsMagick
По данным БДУ ФСТЭК России, по состоянию на 19.11.2019.
Средний — 6.5/10 Публичный эксплойт Устранена
Уязвимость функции SFWScan (coders/sfw.c) кроссплатформенной библиотеки для работы с графикой GraphicsMagick и консольного графического редактора ImageMagick связана с ошибкой переполнения буфера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, вызвать отказ в обслуживании с помощью специально созданного файла
Кого касается и что делать
- Уязвимое ПО: Ubuntu (Canonical) — версии 14.04 LTS, 16.04 LTS, 17.10, 18.04 LTS; ImageMagick (ImageMagick Studio) — версии 7.0.6-6; Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 7; и ещё 2 позиции
- Что делать: уязвимость устранена производителем — применить исправления: wiki.astralinux.ru, www.graphicsmagick.org, lists.debian.org
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2019-04088 · CVE-2017-13134 |
| Уровень опасности | Средний (базовая оценка CVSS 3.1 — 6.5; CVSS 2.0 — 7.8) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, требуется участие пользователя, высокое влияние на доступность |
| Наименование ФСТЭК | Уязвимость функции SFWScan (coders/sfw.c) кроссплатформенной библиотеки для работы с графикой GraphicsMagick и консольного графического редактора ImageMagick, позволяющая нарушителю вызвать отказ в обслуживании |
| Даты | Опубликована: 19.11.2019 · Обновлена ФСТЭК: 19.11.2019 · Выявлена: 22.08.2017 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-125 — чтение за границами буфера |
| Класс уязвимости | Уязвимость кода · Способ эксплуатации: манипулирование структурами данных |
Уязвимое ПО
- Ubuntu (Canonical) — версии 14.04 LTS, 16.04 LTS, 17.10, 18.04 LTS · операционная система
- ImageMagick (ImageMagick Studio) — 7.0.6-6 · прикладное ПО информационных систем
- Debian GNU/Linux (Сообщество свободного программного обеспечения) — версии 9, 8, 7 · операционная система
- Astra Linux Special Edition (ООО «РусБИТех-Астра») — 1.6 «Смоленск» · операционная система
- GraphicsMagick (GraphicsMagick Group) — 1.3.26 · прикладное ПО информационных систем
Возможные меры по устранению уязвимости
Обновление. Использование рекомендаций
- Для Astra Linux: wiki.astralinux.ru/pages/viewpage.action
- Для GraphicsMagick: www.graphicsmagick.org/ChangeLog-2017.html
- Для Debian GNU/Linux: lists.debian.org/debian-lts-announce/2017/11/msg00016.html; lists.debian.org/debian-lts-announce/2018/06/msg00009.html; www.debian.org/security/2017/dsa-4032; www.debian.org/security/2017/dsa-4040; www.debian.org/security/2018/dsa-4321
- Для ImageMagick: github.com/ImageMagick/ImageMagick/commit/1b234b4fe2ec864…
- Для Ubuntu: usn.ubuntu.com/3681-1/
Источники
- hg.code.sf.net/p/graphicsmagick/code/rev/1b47e0078e05
- github.com/ImageMagick/ImageMagick/issues/670
- nvd.nist.gov/vuln/detail/CVE-2017-13134
- github.com/ImageMagick/ImageMagick/commit/1b234b4fe2ec864…
- wiki.astralinux.ru/pages/viewpage.action
- www.graphicsmagick.org/ChangeLog-2017.html
- lists.debian.org/debian-lts-announce/2017/11/msg00016.html
- lists.debian.org/debian-lts-announce/2018/06/msg00009.html
- www.debian.org/security/2017/dsa-4032
- www.debian.org/security/2017/dsa-4040



