ImageMagick 安全漏洞(CVE-2023-3745)

admin 2023-11-29 22:30:14 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
中危 ImageMagick 安全漏洞(CVE-2023-3745)

CVE编号

CVE-2023-3745

利用情况

暂无

补丁情况

官方补丁

披露时间

2023-07-25
漏洞描述
在 quantum-private.h 文件中,ImageMagick 的 PushCharPixel() 函数存在堆缓冲区溢出漏洞。该漏洞可能允许本地攻击者欺骗用户打开一个特制文件,从而触发越界读取错误,并导致应用程序崩溃,从而造成拒绝服务。
解决建议
"将组件 imagemagick/imagemagick 升级至 6.9.11-0 及以上版本""将组件 imagemagick/imagemagick 升级至 7.0.10-0 及以上版本"
参考链接
https://access.redhat.com/security/cve/CVE-2023-3745
https://bugzilla.redhat.com/show_bug.cgi?id=2223557
https://github.com/ImageMagick/ImageMagick/commit/54cdc146bbe50018526770be201...
https://github.com/ImageMagick/ImageMagick/commit/651672f19c75161a6159d9b6838...
https://github.com/ImageMagick/ImageMagick/issues/1857
https://github.com/ImageMagick/ImageMagick6/commit/7486477aa00c5c7856b111506d...
https://github.com/ImageMagick/ImageMagick6/commit/b466a96965afc1308a4ace93f5...
受影响软件情况
# 类型 厂商 产品 版本 影响面
1
运行在以下环境
应用 imagemagick imagemagick * From (including) 6.0 Up to (excluding) 6.9-11-0
运行在以下环境
应用 imagemagick imagemagick * From (including) 7.0.0-0 Up to (excluding) 7.0.10-0
运行在以下环境
系统 amazon_2 ImageMagick * Up to (excluding) 6.9.10.97-1.amzn2.0.4
运行在以下环境
系统 amazon_AMI ImageMagick * Up to (excluding) 6.9.10.97-1.27.amzn1
运行在以下环境
系统 anolis_os_8 webkit2gtk3 * Up to (excluding) 2.38.5-1.0.1
运行在以下环境
系统 debian_10 imagemagick * Up to (including) 6.9.10.23+dfsg-2.1+deb10u1
运行在以下环境
系统 debian_11 imagemagick * Up to (excluding) 8:6.9.11.24+dfsg-1
运行在以下环境
系统 debian_12 imagemagick * Up to (excluding) 8:6.9.11.24+dfsg-1
运行在以下环境
系统 debian_sid imagemagick * Up to (excluding) 8:6.9.11.24+dfsg-1
运行在以下环境
系统 opensuse_Leap_15.4 libMagickWand-7_Q16HDRI6 * Up to (excluding) 5.14.21-150400.24.88.1
运行在以下环境
系统 opensuse_Leap_15.5 kernel * Up to (excluding) 5.14.21-150500.55.28.1
运行在以下环境
系统 redhat_9 webkit2gtk3 * Up to (excluding) 2.38.5-1.el9_2.3
运行在以下环境
系统 suse_12_SP5 libMagickWand-6_Q16 * Up to (excluding) 2.42.1-2.155.1
阿里云评分 5.0
  • 攻击路径 本地
  • 攻击复杂度 困难
  • 权限要求 管控权限
  • 影响范围 有限影响
  • EXP成熟度 未验证
  • 补丁情况 官方补丁
  • 数据保密性 无影响
  • 数据完整性 无影响
  • 服务器危害 无影响
  • 全网数量 N/A
CWE-ID 漏洞类型
CWE-787 跨界内存写
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-9120利用情况 暂无补丁情况 N/A披露时间 2024-09-23漏洞描述Use after free in Dawn
评论:0   参与:  0