Рекомендация Debian по безопасности

DSA-957-2 imagemagick -- отсутствуие очистки метасимволов командной оболочки

Дата сообщения:
26.01.2006
Затронутые пакеты:
imagemagick
Уязвим:
Да
Ссылки на базы данных по безопасности:
В системе отслеживания ошибок Debian: Ошибка 345238.
В базе данных Bugtraq (на SecurityFocus): Идентификатор BugTraq 16093.
В каталоге Mitre CVE: CVE-2005-4601.
Более подробная информация:

Флориан Ваймер обнаружил, что делегируемый код в ImageMagick уязвим к инъекции команд командной оболочки при использовании специально сформированных имён файлов. Это позволяет злоумышленникам кодировать команды внутри графических команд. При условии некоторого вмешательства пользователя данная уязвимость может использоваться в Gnus и Thunderbird. Данное обновление приводит к фильтрации символа '$', что отсутствовало в предыдущем обновлении.

В предыдущем стабильном выпуске (woody) эта проблема была исправлена в версии 5.4.4.5-1woody8.

В стабильном выпуске (sarge) эта проблема была исправлена в версии 6.0.6.2-2.6.

В нестабильном выпуске (sid) эта проблема была исправлена в версии 6.2.4.5-0.6.

Рекомендуется обновить пакеты imagemagick.

Исправлено в:

Debian GNU/Linux 3.0 (woody)

Исходный код:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8.dsc
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8.diff.gz
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_alpha.deb
ARM:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_5.4.4.5-1woody8_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5_5.4.4.5-1woody8_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++5-dev_5.4.4.5-1woody8_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5_5.4.4.5-1woody8_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick5-dev_5.4.4.5-1woody8_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_5.4.4.5-1woody8_sparc.deb

Debian GNU/Linux 3.1 (sarge)

Исходный код:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6.dsc
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6.diff.gz
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2.orig.tar.gz
Alpha:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_alpha.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_alpha.deb
AMD64:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_amd64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_amd64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_amd64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_amd64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_amd64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_amd64.deb
ARM:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_arm.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_arm.deb
Intel IA-32:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_i386.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_i386.deb
Intel IA-64:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_ia64.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_ia64.deb
HPPA:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_hppa.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_hppa.deb
Motorola 680x0:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_m68k.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_m68k.deb
Big endian MIPS:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_mips.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_mips.deb
Little endian MIPS:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_mipsel.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_mipsel.deb
PowerPC:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_powerpc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_powerpc.deb
IBM S/390:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_s390.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_s390.deb
Sun Sparc:
http://security.debian.org/pool/updates/main/i/imagemagick/imagemagick_6.0.6.2-2.6_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6_6.0.6.2-2.6_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick++6-dev_6.0.6.2-2.6_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6_6.0.6.2-2.6_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/libmagick6-dev_6.0.6.2-2.6_sparc.deb
http://security.debian.org/pool/updates/main/i/imagemagick/perlmagick_6.0.6.2-2.6_sparc.deb

Контрольные суммы MD5 этих файлов доступны в исходном сообщении.

Контрольные суммы MD5 этих файлов доступны в пересмотренном сообщении.