Gehe zum Inhalt

Revista Espírito Livre

Zurück zu EspíritoLivre
Full screen Einen Artikel vorschlagen

Vulnerabilidades no ImageMagick colocam em risco sites que recebem imagens dos usuários

May 7, 2016 14:51 , von Feed RSS do(a) Espírito Livre - | No one following this article yet.
Viewed 34 times

Imagemagick-logo

O clássico ImageMagick tem uma série de vulnerabilidades que permitem a execução de código arbitrário enviado pelo usuário, e exploits tirando proveito delas já estão circulando.

Muitas das operações de redimensionamento ou processamento de imagens recebidas de usuários para publicação em sites, fóruns, blogs e outros serviços on-line são providas pelo ImageMagick ou outros softwares construídos sobre ele (bibliotecas variadas em PHP, Ruby, node.js e mais).

Mesmo na ausência de uma correção para as falhas do código (no momento em que escrevo esta notícia, ao menos), ao menos duas estratégias de mitigação estão apontadas no site ImageTragick, e uma delas é relativamente fácil de operacionalizar, desativando alguns recursos da ferramenta por meio da inclusão de algumas linhas no seu arquivo policy.xml.

Com informações de Ars Technica, ImageTragick e Br-Linux.


Quelle: http://blogoosfero.cc/espiritolivre/blog/vulnerabilidades-no-imagemagick-colocam-em-risco-sites-que-recebem-imagens-dos-usuarios