Недоработки в защите ImageMagick делают уязвимыми миллионы веб-сайтов

Инструмент командной строки, который используется миллионами веб-сайтов для работы с форматами изображений, имеет несколько критических уязвимостей, позволяющих преодолеть защиту веб-серверов. Для этого в веб-приложения, использующие библиотеки imagick (PHP), rmagick и papercli (Ruby) и imagemagick (Node.js), загружаются особым образом препарированные изображения. Большое влияние имеет и отсутствием официального патча и наличием программ-взломщиков для этих «дыр».

Специалисты уже разработали концептуальный эксплойт для этого набора уязвимостей, названного ими ImageTragick. Они также создали веб-сайт с рекомендациями для разработчиков и администраторов по снижению рисков до выхода полноценного патча.

Отметим, ранее специалист отдела безопасности Mail.Ru Николай Ермишкин сообщил о проблемах разработчикам ImageMagick, которые попытались устранить уязвимости в версии 6.9.3-9, выпущенной 30 апреля. Однако патч оказался неполным и бреши в защите все ещё можно использовать.

Анна Воробьева
12 мая, 2016

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

23.06.2026
Глава британского ICO вынуждено подал в отставку
23.06.2026
Сундар Пичаи выбрал «технологическую нейтральность»
23.06.2026
У регулятора — «жёсткая позиция» по вопросу альтернативы НСПК
23.06.2026
Скамеры кормят ИИ отравленными данными для пополнения пула жертв
23.06.2026
«Их хотят лишить голоса и SMS, чтобы они работали только по прямому назначению»
22.06.2026
Мнение: Полный отказ от подписи кода создаст благоприятную среду для ВПО
22.06.2026
«Мир» полноценно начали принимать в Иране
22.06.2026
Члены сообщества Dialog предсказывают «ИИ-зиму»
22.06.2026
От масштабной утечки пострадали Oracle, Lenovo, FedEx и Fortinet
22.06.2026
61% компаний выбирает комплексное управление виртуальными машинами и контейнерами

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных