Vulnérabilités dans GraphicsMagick

Date de publication :

Deux vulnérabilités, dont une critique, ont été corrigées dans GraphicsMagick, un outil de lecture et modification d’images. L’une d’entre elles peut permettre à un attaquant distant de provoquer un déni de service et une exécution de code arbitraire tandis que l’autre peut permettre à un attaquant distant d'accéder à des données potentiellement sensibles.

CVE-2020-10938 [Score CVSS v3 : 9.8] : La fonction HuffmanDeocdeImage est vulnérable à un dépassement d’entier pouvant mener à un dépassement de tas (heap-based buffer overflow). Un attaquant distant et non authentifié pourrait utiliser cette vulnérabilité afin de provoquer un déni de service ou, au pire, une exécution de code arbitraire.

CVE-2019-12921 [Score CVSS v3 : 6.5] : Un défaut d’échappement dans la fonction TranslateTextEx peut permettre à un attaquant distant, via une image spécialement forgée, de consulter des données potentiellement sensibles.

Informations

La faille est activement exploitée :

Un correctif existe :

Une mesure de contournement existe :

Risques

Risques

  • Exécution de code arbitraire
  • Déni de service
  • Fuite de données

Criticité

  • Score CVSS v3 : 9.8 max

Existence d’un code d’exploitation

  • Des explications précises sont disponibles pour la CVE-2019-12921 et peuvent permettre à un attaquant de l’exploiter aisément

Composants vulnérables

  • Pour la CVE-2020-10938 : GraphicsMagick versions antérieures à la 1.3.35
  • Pour la CVE-2019-12921 : GraphicsMagick versions antérieures à la 1.3.32

CVE

  • CVE-2020-10938
  • CVE-2019-12921

Solutions ou recommandations

Mise en place de correctifs de sécurité

  • Mettre à jour GraphicsMagick vers la version 1.3.35 ou supérieure

Solution de contournement

  • Aucune solution de contournement n’est disponible