漏洞信息详情
MiniMagick 输入验证错误漏洞
漏洞简介
MiniMagick是一款图像处理软件包。
MiniMagick 4.9.4之前版本中的lib/mini_magick/image.rb文件存在安全漏洞,该漏洞源于程序将Image.open输入直接传递到Kernel#open。攻击者可利用该漏洞执行命令。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/minimagick/minimagick/releases/tag/v4.9.4
参考网址
来源:github.com
链接:https://github.com/minimagick/minimagick/releases/tag/v4.9.4
来源:github.com
链接:https://github.com/minimagick/minimagick/compare/d484786...293f9bb
来源:github.com
链接:https://github.com/minimagick/minimagick/commit/4cd5081e58810d3394d27a67219e8e4e0445d851
来源:benjamin-bouchet.com
链接:https://benjamin-bouchet.com/blog/vulnerabilite-dans-la-gem-mini_magick-version-4-9-4/
来源:BUGTRAQ
链接:https://seclists.org/bugtraq/2019/Jul/20
来源:DEBIAN
链接:https://www.debian.org/security/2019/dsa-4481
来源:lists.debian.org
链接:https://lists.debian.org/debian-lts-announce/2019/10/msg00007.html
来源:www.debian.org
链接:http://www.debian.org/security/2019/dsa-4481
来源:packetstormsecurity.com
链接:https://packetstormsecurity.com/files/153623/Debian-Security-Advisory-4481-1.html
来源:vigilance.fr
链接:https://vigilance.fr/vulnerability/MiniMagick-code-execution-via-Image-open-29767
来源:www.auscert.org.au
链接:https://www.auscert.org.au/bulletins/ESB-2019.3752/
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2019-13574
来源:www.auscert.org.au
链接:https://www.auscert.org.au/bulletins/ESB-2019.2631/
受影响实体
暂无
补丁
- MiniMagick 输入验证错误漏洞的修复措施<!--2019-7-11-->
还没有评论,来说两句吧...