Llámanos: +52.5578380037

Portanto SAS

  • HOME
  • NOSOTROS
  • SERVICIOS
  • PORTFOLIO
  • PRODUCTOS
  • CONTACTO
Acceso a panel
  • Home
  • Uncategorized
  • Cuidado con los usuarios de ImageMagick: Múltiples vulnerabilidades dejan los servidores comprometidos
17 de mayo de 2025

Cuidado con los usuarios de ImageMagick: Múltiples vulnerabilidades dejan los servidores comprometidos

Cuidado con los usuarios de ImageMagick: Múltiples vulnerabilidades dejan los servidores comprometidos

by portantomx / viernes, 07 agosto 2015 / Published in Uncategorized

Las vulnerabilidades reveladas el martes que afectan a ImageMagick, un paquete de software de código abierto ampliamente utilizado para la manipulación de imágenes, pertenecen a una amplia variedad de usuarios debido a la gran cantidad de proyectos que dependen de la biblioteca ImageMagick. En particular, phpBB, vBulletin, MediaWiki y Joomla utilizan ImageMagick de forma predeterminada, mientras que otros programas como WordPress y Drupal pueden utilizar la biblioteca como un complemento o pueden habilitarse de forma predeterminada en un script de instalación de terceros o en una implementación de VM. imagen.

La colección de vulnerabilidades se denomina colectivamente «ImageTragick», que en sí mismo es un nuevo mínimo en la reciente plaga de vulnerabilidades de seguridad con nombres innecesarios.

La vulnerabilidad principal, diseñada como CVE-2016-3714, crea el potencial para la ejecución remota de código, ya que ImageMagick no desinfecta adecuadamente los caracteres especiales de la entrada del usuario. En los casos en que un archivo se pasa a ImageMagick, como un archivo PDF, Microsoft Office u OpenDocument, el archivo se entrega a una biblioteca externa con las opciones de línea de comandos adecuadas para el procesamiento, denominadas «delegados» en ImageMagick. Según la descripción de Karim Valiev en Openwall:

Se implementa como un sistema () con una cadena de comando (‘comando’) del archivo de configuración delegados.xml con valor real para diferentes parámetros (nombres de archivo de entrada/salida, etc.). Debido a un filtrado de parámetros %M insuficiente, es posible realizar la inyección de comandos de shell. Uno de los comandos del delegado predeterminado se usa para manejar las solicitudes https:
«wget» -q -O «%o» «https:%M»
donde %M es el enlace real de la entrada. Es posible pasar el
valor como https://example.com"|ls "-la y ejecute inesperado ‘ls
-la’. (wget o curl deben estar instalados)

$ convert ‘https://example.com»|ls «-la’ out.png
32 totales
drwxr-xr-x 6 grupo de usuarios 204 29 de abril 23:08 .
drwxr-xr-x+ 232 grupo de usuarios 7888 30 de abril 10:37 ..

Además, según Valiev, la compatibilidad con formatos de secuencias de comandos de imágenes vectoriales como SVG o MVG, que permiten incluir archivos externos de cualquier tipo admitido, incluidos los que manejan los delegados, permite explotar esta vulnerabilidad mediante el uso de archivos de imagen específicamente diseñados con malware. instrucciones. Las comprobaciones de tipo de archivo se pueden omitir cambiando el nombre de un archivo SVG o MVG a JPG o PNG, ya que ImageMagick identifica los archivos por contenido, no por extensión. Como tal, rechazar ciertos tipos de archivos en un formulario de carga no protegería contra esta vulnerabilidad.

Otras vulnerabilidades de ImageMagick en esta divulgación incluyen errores que permiten a los usuarios finales iniciar transacciones HTTP o FTP arbitrarias, eliminar o mover archivos en el servidor y leer archivos arbitrarios en el servidor. Se espera un parche el fin de semana del 7 de mayo de 2016 para las versiones 6.x y 7.x de ImageMagick, aunque las implementaciones actuales pueden mitigar el riesgo al garantizar que las extensiones de archivo se correspondan correctamente con sus bytes mágicos y que los delegados vulnerables estén deshabilitados. .

0
  • Tweet

About portantomx

What you can read next

Lo Básico que Debe Saber de PoE (Power over Ethernet)
No Desperdicie Agua, Utilice el Nuevo Electronivel

Entradas destacadas

  • 3426

    0 comments
  • ¿Problemas por Variación de Voltaje?

    0 comments
  • Mientras Netflix intenta limitar el uso de VPN, pierde a usuarios de IPv6.

    0 comments
  • ¿Cómo Elegir el Mejor Equipo de Localización Vehicular?

    0 comments
  • Lo Básico que Debe Saber de PoE (Power over Ethernet)

    0 comments

Archives

  • febrero 2024
  • febrero 2023
  • junio 2016
  • agosto 2015

Categories

  • Uncategorized

Recent Posts

  • 3426

    0...
  • ¿Problemas por Variación de Voltaje?

    La selección de equipos de protección y respald...
  • Mientras Netflix intenta limitar el uso de VPN, pierde a usuarios de IPv6.

    Netflix ha estado tomando medidas enérgicas con...
  • ¿Cómo Elegir el Mejor Equipo de Localización Vehicular?

    ¡Sobresalga de la competencia, ofrezca la soluc...
  • Lo Básico que Debe Saber de PoE (Power over Ethernet)

    Power over Ethernet (PoE) es un mecanismo para ...

Comentarios recientes

  • 💻 Email; Operation 1.712262 bitcoin. Assure => https://graph.org/Message--04804-03-25?hs=26cb425faf33e8b1a7faf0dd578b4bba& 💻 en MICROSOFT 365 – BUSINESS STANDARD
  • 📁 + 1.337606 BTC.GET - https://graph.org/Message--04804-03-25?hs=6c5a1798fa2de920fd0da229956111d2& 📁 en Transceptor SFP (Mini-Gbic) para fibra Multimodo, 1.25 Gbps de velocidad, Conectores LC, Dúplex, Hasta 550 m de Distancia.
  • 📉 Notification- SENDING 1.178331 BTC. Next =>> https://graph.org/Message--04804-03-25?hs=983a9931c5f09fa70055a3ecf34464bc& 📉 en Dell Latitude 7390
  • 📞 Ticket; Operation 1,263944 BTC. Go to withdrawal >>> https://graph.org/Binance-04-15?hs=9aec913c1cc9feea6322ab812463a42e& 📞 en Disco duro WD de 8TB / 7200RPM / Optimizado para soluciones de video inteligente
  • 🔎 + 1.54742 BTC.GET - https://graph.org/Binance-04-15?hs=823e722c10c7fe03d82df7d6406f7c0e& 🔎 en Microsoft 365 Personal

Meta

  • Acceder
  • Feed de entradas
  • Feed de comentarios
  • WordPress.org

Featured Posts

  • 3426

    0 comments
  • ¿Problemas por Variación de Voltaje?

    0 comments
  • Mientras Netflix intenta limitar el uso de VPN, pierde a usuarios de IPv6.

    0 comments
  • ¿Cómo Elegir el Mejor Equipo de Localización Vehicular?

    0 comments
  • Lo Básico que Debe Saber de PoE (Power over Ethernet)

    0 comments

ACCESOS RÁPIDOS

  • Soporte
  • Aviso de privacidad
  • Acceso hosting
  • Descargas
  • Whois
  • Legal

CONTACTANOS

T (+52) 55 7838 0037
Email: [email protected]

Portanto SAS
Colina de campobello 1, No. 249, San Buenaventura, Ixtapaluca México

  • GET SOCIAL
Portanto SAS

© 2018 Todos los derechos reservados

TOP