Vulnerabilidad en los archivos Postscript en ImageMagick (CVE-2021-39212)
Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
13/09/2021
Última modificación:
22/05/2023
Descripción
ImageMagick es un software libre que se entrega como una distribución binaria lista para ser ejecutada o como un código fuente que se puede usar, copiar, modificar y distribuir tanto en aplicaciones abiertas como propietarias. En las versiones afectadas y en determinados casos, los archivos Postscript podían leerse y escribirse cuando se excluían específicamente mediante una política de "module" en "policy.xml". ex. (policy domain="module" rights="none" pattern="PS" /). El problema ha sido resuelto en ImageMagick versiones 7.1.0-7 y en 6.9.12-22. Afortunadamente, en la naturaleza, pocos usuarios usan la política "module" y en su lugar usan la política "coder" que es también nuestra recomendación de solución: (policy domain="coder" rights="none" pattern="{PS,EPI,EPS,EPSF,EPSI}" /)
Impacto
Puntuación base 3.x
3.60
Gravedad 3.x
BAJA
Puntuación base 2.0
3.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:imagemagick:imagemagick:*:*:*:*:*:*:*:* | 6.9.12-0 (incluyendo) | 6.9.12-22 (excluyendo) |
cpe:2.3:a:imagemagick:imagemagick:*:*:*:*:*:*:*:* | 7.1.0-0 (incluyendo) | 7.1.0-7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- https://github.com/ImageMagick/ImageMagick/commit/01faddbe2711a4156180c4a92837e2f23683cc68
- https://github.com/ImageMagick/ImageMagick/commit/35893e7cad78ce461fcaffa56076c11700ba5e4e
- https://github.com/ImageMagick/ImageMagick/security/advisories/GHSA-qvhr-jj4p-j2qr
- https://lists.debian.org/debian-lts-announce/2023/05/msg00020.html