<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимость в ImageMagic, позволившая получить доступ к чужим...</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html</link>
    <description>Крис Эванс (Chris Evans), известный эксперт по компьютерной безопасности и автор защищенного FTP-сервера vsftpd, опубликовал (https://scarybeastsecurity.blogspot.ru/2017/05/bleed-continues-18-byte-file-14k-bounty.html) сведения о новой уязвимости (CVE-2017-9098 (https://security-tracker.debian.org/tracker/CVE-2017-9098), кодовое имя &quot;Yahoobleed&quot;) в пакете ImageMagick (http://www.imagemagick.org/), который часто используется web-разработчиками для преобразования изображений. Примечательно, что в &lt;br&gt;GraphicsMagick (http://www.graphicsmagick.org/), форке ImageMagic, уязвимость была устранена ещё в марте 2016 года, но из-за отсутствия скоординированных действий по устранению уязвимостей в обоих проектах, проблема осталась неисправленной в ImageMagic.&lt;br&gt;&lt;br&gt;&lt;br&gt;Проблема присутствует в декодировщике RLE, который использует не инициализированные блоки памяти, что позволяет атакующему получить доступ к информации, оставшейся от других обработчиков в данном процессе. Наиболее интересным моментом стала разработка практическог</description>

<item>
    <title>Уязвимость в ImageMagick, позволившая получить доступ к чужи... (anonim)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#35</link>
    <pubDate>Tue, 30 May 2017 20:15:34 GMT</pubDate>
    <description>&amp;gt; И что вас смущает? GraphicsMagick 1.3.24 released May 30, 2016.&lt;br&gt;&lt;br&gt;Для слоупоков что ли? Вот это и смущает.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ImageMagick, позволившая получить доступ к чужи... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#34</link>
    <pubDate>Sat, 27 May 2017 19:02:16 GMT</pubDate>
    <description>И что вас смущает? GraphicsMagick 1.3.24 released May 30, 2016.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ImageMagick, позволившая получить доступ к чужи... (anonim)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#33</link>
    <pubDate>Sat, 27 May 2017 10:32:41 GMT</pubDate>
    <description>&quot;Примечательно, что в GraphicsMagick ... уязвимость была устранена ещё в марте 2016 года, ...&quot;&lt;br&gt;&quot;Проблема устранена в ... GraphicsMagick 1.3.24.&quot;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ImageMagic, позволившая получить доступ к чужим... (Омноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#32</link>
    <pubDate>Sat, 27 May 2017 00:29:04 GMT</pubDate>
    <description>Помню тоже лет пять назад решил перевести корпоративную почту на собственном серваке на Zarafa. И только когда всё уже было установлено, настроено и объявлено на всю фирму, что теперь почта - вот тут, выяснилось, что она не умеет кодировки (поддерживалась только CP-1252). Сказать, что я охренел - ничего не сказать. Я реально не мог ни в каком бредовом сне себе представить, что может существовать почтивик (причём не реликтовый, а позиционирующийся как что-то современное), гвоздями прибитый к одной устаревшей кодировке, это на столько не укладывалось в голове, что и заранее проверить такое прийти в голову не могло. Пришлось сносить и откатываться на старое решение т.к. хоть и существовал неофициальный патч для глобальной замены CP-1252 на CP-1251, нам были нужны все три европейские (CP-1250, CP-1251, CP-1252) и UTF-8.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ImageMagic, позволившая получить доступ к чужим... (Admino)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#31</link>
    <pubDate>Wed, 24 May 2017 08:49:18 GMT</pubDate>
    <description>Да, хомячкам действительно тяжело пользоваться чем-то, кроме ImageMagick, на столько они привыкли в своём почтовом интерфейсе делать mogrify -path OUTPUT_PATH -filter Triangle -define filter:support=2 -thumbnail OUTPUT_WIDTH -unsharp 0.25x0.08+8.3+0.045 -dither None -posterize 136 -quality 82 -define jpeg:fancy-upsampling=off -define png:compression-filter=5 -define png:compression-level=9 -define png:compression-strategy=1 -define png:exclude-chunk=all -interlace none -colorspace sRGB INPUT_PATH&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ImageMagic, позволившая получить доступ к чужим... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#30</link>
    <pubDate>Wed, 24 May 2017 06:35:34 GMT</pubDate>
    <description>Либо решение принимал непрофессионал, либо давно давно продумывался уход от этого пакета, а уязвимостями воспользовались, чтобы хомячки меньше ныли что им непривычно. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ImageMagic, позволившая получить доступ к чужим... (angra)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#28</link>
    <pubDate>Tue, 23 May 2017 22:45:28 GMT</pubDate>
    <description>&amp;gt; Было дело, правда, лет десять назад, но уже тогда это воспринималось как нонсенс. &lt;br&gt;&lt;br&gt;Десять лет назад кодировки как раз были актуальной проблемой, сейчас всюду юникод, про существование кодировок постепенно забывают и скоро нонсенсом будет их поддержка, а не ее отсутсвие. &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ImageMagic, позволившая получить доступ к чужим... (angra)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#27</link>
    <pubDate>Tue, 23 May 2017 22:36:10 GMT</pubDate>
    <description>Не надо ставить равенство между &quot;я не пользуюсь&quot; и &quot;никто не пользуется&quot;. Ваши полтора инвалида на самом деле исчисляются миллионами. &lt;br&gt;</description>
</item>

<item>
    <title>Уязвимость в ImageMagic, позволившая получить доступ к чужим... (sHAsHiLx)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/111300.html#26</link>
    <pubDate>Tue, 23 May 2017 21:24:04 GMT</pubDate>
    <description>&amp;gt; A, MX &amp; PTR - это пожалуй все, что они у яхи &lt;br&gt;&amp;gt; юзают. Скорее всего у них свои сервера, тем более почтовые.&lt;br&gt;&lt;br&gt;я на почту sky.com захожу через яховский вебинтерфейс&lt;br&gt;</description>
</item>

</channel>
</rss>
