← Voltar ao blog

Vulnerabilidades no ImageMagick expõem sistemas Ubuntu a DoS e execução de código

Múltiplas vulnerabilidades no ImageMagick afetam várias versões LTS do Ubuntu, podendo permitir negação de serviço ou execução arbitrária de código.

TL;DR

  • Vulnerabilidade de estouro de pilha no tratamento de arquivos MVG pode levar a DoS.
  • Falha use-after-free no codificador MSL pode permitir execução de código.
  • Estouro de inteiro no codificador VIFF afeta sistemas de 32 bits.
  • Problema na amostragem de imagem pode causar leituras fora dos limites.
  • Afeta versões LTS do Ubuntu de 14.04 até 24.04.

O Ubuntu lançou atualizações de segurança para corrigir múltiplas vulnerabilidades no ImageMagick que poderiam ser exploradas para causar negação de serviço ou executar código arbitrário. Esses problemas afetam uma ampla gama de versões Long Term Support (LTS) do Ubuntu, tornando essencial a aplicação imediata dos patches pelos administradores de sistemas.

As vulnerabilidades decorrem do tratamento inadequado de diversos formatos de imagem e recursos de script dentro do ImageMagick. Atacantes podem explorar essas falhas por meio de arquivos especialmente criados, potencialmente causando falhas em serviços ou obtendo controle não autorizado sobre os sistemas afetados.

Riscos de Negação de Serviço

  • Referências mútuas irrestritas em arquivos MVG podem provocar estouro de pilha.
  • Falhas no script MSL causam erros de liberação dupla, levando a condições de uso após liberação (use-after-free).
  • O codificador de imagens VIFF carece de validação adequada, causando estouros de inteiro em plataformas de 32 bits.
  • Tratamento inadequado de deslocamento de colunas durante amostragem de imagem pode resultar em corrupção de memória.

Plataformas Afetadas e Mitigação

  • Impacta as versões LTS do Ubuntu 14.04, 16.04, 18.04, 20.04, 22.04 e 24.04.
  • Administradores devem aplicar imediatamente os patches USN-8558-1.
  • Sistemas que processam imagens ou scripts não confiáveis estão em maior risco.
  • Revise as configurações de política do ImageMagick para restringir operações perigosas.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Vulnerabilidades no ImageMagick expõem sistemas Ubuntu a DoS e execução de código — Agent Breach Blog | Agent Breach