Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el archivo coders/pdf.c en la opción -authenticate en ImageMagick (CVE-2020-29599)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/12/2020
Última modificación:
11/03/2023

Descripción

ImageMagick versiones anteriores a 6.9.11-40 y versiones 7.x anteriores a 7.0.10-40 maneja inapropiadamente la opción -authenticate, que permite establecer una contraseña para archivos PDF protegidos con contraseña. La contraseña controlada por el usuario no era escapada y saneada apropiadamente y, por lo tanto, fue posible inyectar comandos de shell adicionales por medio del archivo coders/pdf.c

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:imagemagick:imagemagick:*:*:*:*:*:*:*:* 6.9.8-1 (incluyendo) 6.9.11-40 (excluyendo)
cpe:2.3:a:imagemagick:imagemagick:*:*:*:*:*:*:*:* 7.0.5-3 (incluyendo) 7.0.10-40 (excluyendo)
cpe:2.3:o:debian:debian_linux:9.0:*:*:*:*:*:*:*