Vulnérabilités dans GraphicsMagick
Date de publication :
Deux vulnérabilités, dont une critique, ont été corrigées dans GraphicsMagick, un outil de lecture et modification d’images. L’une d’entre elles peut permettre à un attaquant distant de provoquer un déni de service et une exécution de code arbitraire tandis que l’autre peut permettre à un attaquant distant d'accéder à des données potentiellement sensibles.
CVE-2020-10938 [Score CVSS v3 : 9.8] : La fonction HuffmanDeocdeImage est vulnérable à un dépassement d’entier pouvant mener à un dépassement de tas (heap-based buffer overflow). Un attaquant distant et non authentifié pourrait utiliser cette vulnérabilité afin de provoquer un déni de service ou, au pire, une exécution de code arbitraire.
CVE-2019-12921 [Score CVSS v3 : 6.5] : Un défaut d’échappement dans la fonction TranslateTextEx peut permettre à un attaquant distant, via une image spécialement forgée, de consulter des données potentiellement sensibles.
Informations
La faille est activement exploitée :
Un correctif existe :
Une mesure de contournement existe :
Risques
Exécution de code arbitraire
Déni de service
Fuite de données
Criticité
Score CVSS v3 : 9.8 max
Existence d’un code d’exploitation
Des explications précises sont disponibles pour la CVE-2019-12921 et peuvent permettre à un attaquant de l’exploiter aisément
Composants vulnérables
Pour la CVE-2020-10938 : GraphicsMagick versions antérieures à la 1.3.35
Pour la CVE-2019-12921 : GraphicsMagick versions antérieures à la 1.3.32
CVE
CVE-2020-10938
CVE-2019-12921
Solutions ou recommandations
Mise en place de correctifs de sécurité
Mettre à jour GraphicsMagick vers la version 1.3.35 ou supérieure
Solution de contournement
Aucune solution de contournement n’est disponible