bk99.de entertain the web since 1997

ImageTragick macht Bilddateien zu Befehlen

Zusammenfassung

Eine ImageMagick-Schwachstelle erlaubt präparierten Bildern, Shellbefehle über unsichere Delegate-Aufrufe auf Servern auszuführen.

Ideen

  • ImageMagick delegiert bestimmte Formate an externe Programme.
  • Dateiinhalte konnten ungefiltert in Shellbefehle gelangen.
  • Uploadfunktionen machten die Lücke aus der Ferne erreichbar.
  • Dateiendungen verhinderten die Interpretation gefährlicher Pseudoformate nicht.

Einsichten

  • Medienverarbeitung ist aktives Parsen untrusted Daten.
  • Externe Werkzeuge erweitern Fähigkeiten und Angriffsfläche gleichzeitig.
  • Sandboxing begrenzt Schäden selbst bei unbekannten Parserfehlern.

Fakten

  • Die Lücke wurde im Mai 2016 veröffentlicht.
  • Sie betraf verbreitete ImageMagick-Versionen.
  • Mehrere CVE-Nummern beschrieben Varianten.

Empfehlungen

  • Aktualisiere ImageMagick und beschränke erlaubte Formate.
  • Verarbeite Uploads ohne Netzwerk und unnötige Rechte.

Referenzen

Originalartikel lesen →