ImageTragick macht Bilddateien zu Befehlen
Zusammenfassung
Eine ImageMagick-Schwachstelle erlaubt präparierten Bildern, Shellbefehle über unsichere Delegate-Aufrufe auf Servern auszuführen.
Ideen
- ImageMagick delegiert bestimmte Formate an externe Programme.
- Dateiinhalte konnten ungefiltert in Shellbefehle gelangen.
- Uploadfunktionen machten die Lücke aus der Ferne erreichbar.
- Dateiendungen verhinderten die Interpretation gefährlicher Pseudoformate nicht.
Einsichten
- Medienverarbeitung ist aktives Parsen untrusted Daten.
- Externe Werkzeuge erweitern Fähigkeiten und Angriffsfläche gleichzeitig.
- Sandboxing begrenzt Schäden selbst bei unbekannten Parserfehlern.
Fakten
- Die Lücke wurde im Mai 2016 veröffentlicht.
- Sie betraf verbreitete ImageMagick-Versionen.
- Mehrere CVE-Nummern beschrieben Varianten.
Empfehlungen
- Aktualisiere ImageMagick und beschränke erlaubte Formate.
- Verarbeite Uploads ohne Netzwerk und unnötige Rechte.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.