Уязвимость в ImageMagick, приводящая к утечке содержимого локальных файлов
В пакете ImageMagick для преобразования изображений, выявлена уязвимость CVE-2022-44268, которая может привести к утечке содержимого файлов при преобразования подготовленного атакующим PNG-изображения. Для атаки достаточно добавить к изображению параметр "profile" с необходимым файловым путём (например, "/etc/passwd") и при обработке подобного изображения, например, при изменении разрешения картинки, в выходной файл будет включено содержимое необходимого файла. Обновление с исправлением уязвимости пока не выпущено, но разработчики ImageMagick рекомендовали в качестве обходного пути для блокирования утечки создать в настройках правило, ограничивающее доступ к определённым файловым путям. В открытом доступе уже размещён скрипт для формирования изображений эксплуатирующих уязвимость.
www.opennet.ru/opennew…rt.shtml