Новая критическая уязвимость в GraphicsMagick и ImageMagick

Новая критическая уязвимость в GraphicsMagick и ImageMagick

Новая критическая уязвимость в GraphicsMagick и ImageMagick

В пакетах ImageMagick и GraphicsMagick выявлена ещё одна опасная уязвимость (CVE-2016-5118), позволяющая выполнить произвольные команды shell при обработке специально оформленного имени файла. Проблема связана с передачей в вызов popen имени файла.

Без его проверки на наличие спецсимволов, что позволяет использовать модификатор "|", отвечающий за ответвление процесса для создания канала ввода-вывода. Передав вместо имени файла аргумент "|имя" можно выполнить произвольный код, например:

   convert '|echo Hello > hello.txt;' null:

Кроме эксплуатации приложений, для преобразования форматов изображений вызывающих утилиту convert, атака может быть проведена при обработке специально оформленных SVG- или MVG-файлов, в которых вместо ссылки на изображение может применяться конструкция:

SVG:

   xlink:href="|echo Hello > hello.txt; cat /usr/lib/firefox/browser/icons/mozicon128.png"

MVG:

  push graphic-context

  viewbox 0 0 640 480

  image copy 200,200 100,100 "|echo Hello > hello.txt; cat /usr/lib/firefox/browser/icons/mozicon128.png"

  pop graphic-context

Проблема присутствует в функции OpenBlob() из состава blob.c. Не исключено, что кроме утилиты convert и обработчиков SVG/MVG, уязвимость может проявляться и в других областях применения GraphicsMagick и ImageMagick. В качестве решения проблемы рекомендуется отключить использование функции popen, убрав флаг HAVE_POPEN в файле magick/blob.c ("#undef HAVE_POPEN"). На момент написания новости исправление доступно лишь в виде патча. Обновления пакетов для дистрибутивов еще не сформированы: Debian, Ubuntu, RHEL/CentOS, SUSE, openSUSE, FreeBSD, Fedora. 

WhatsApp позволит звонить людям без аккаунта и приложения

Meta (признана экстремисткой и запрещена на территории России) разрабатывает гостевые звонки в WhatsApp. Пользователи смогут приглашать в разговор людей, у которых нет ни учётной записи, ни установленного мессенджера. Достаточно будет отправить ссылку (почти как на видеоконференцию, только внутри экосистемы WhatsApp).

Организатор создаст ссылку во вкладке звонков и выберет тип разговора. Получатель откроет её в браузере и подключится как гость через WhatsApp Web. Регистрация и установка приложения не потребуются.

Совсем без контроля проходить на созвон не позволят. Организатор должен вручную одобрить каждого гостя, а при необходимости сможет удалить его и запретить повторное подключение.


Разговоры будут защищены сквозным шифрованием: браузер создаст уникальный идентификатор сессии, на основе которого сформируется ключ.

Новая технология опирается на механизм гостевых чатов. Такие беседы тоже позволяют общаться без аккаунта через браузер, но могут сохраняться до десяти дней без активности. Звонок исчезнет вместе с завершением разговора.

Функция пока находится в разработке и недоступна даже тестировщикам. Сроков публичного запуска Meta не называла.

RSS: Новости на портале Anti-Malware.ru