トップページpoverty
15コメント6KB

ImageMagickに重大な脆弱性。サーバが乗っ取られる危険 [無断転載禁止]©5ch.io [265351135]

■ このスレッドは過去ログ倉庫に格納されています
0001番組の途中ですがアフィサイトへの転載は禁止です (アウアウ Sa27-wwGd)2016/05/04(水) 08:45:15.65ID:3XTAjptVa?2BP(1000)

ImageTragick
http://www.imagetragick.com/
詳細は上のサイトを参照。パッチは今週末にリリースされるので、それまではpolicy.xmlで対応して欲しいとのこと。
0002番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ cb7f-OoOA)2016/05/04(水) 08:46:21.26ID:6NOZXeOT0
まじかよ
面倒くさいんで週末まで神に祈るわ
0003番組の途中ですがアフィサイトへの転載は禁止です (アウアウT Sa77-7Sae)2016/05/04(水) 08:46:40.46ID:eSvavVSva
ImageMagick Is On Fire―CVE-2016-3714

TL;DR

There are multiple vulnerabilities in ImageMagick, a package commonly used by web services to process images.
One of the vulnerabilities can lead to remote code execution (RCE) if you process user submitted images. The exploit for this vulnerability is being used in the wild.

A number of image processing plugins depend on the ImageMagick library, including, but not limited to, PHP’s imagick, Ruby’s rmagick and paperclip, and nodejs’s imagemagick.

If you use ImageMagick or an affected library, we recommend you mitigate the known vulnerabilities by doing at least one these two things (but preferably both!):

Verify that all image files begin with the expected "magic bytes" corresponding to the image file types you support before sending them to ImageMagick for processing. (see FAQ for more info)
Use a policy file to disable the vulnerable ImageMagick coders. The global policy for ImageMagick is usually found in “/etc/ImageMagick”.
The below policy.xml example will disable the coders EPHEMERAL, URL, MVG, and MSL.

policy.xml

<policymap>
<policy domain="coder" rights="none" pattern="EPHEMERAL" />
<policy domain="coder" rights="none" pattern="URL" />
<policy domain="coder" rights="none" pattern="HTTPS" />
<policy domain="coder" rights="none" pattern="MVG" />
<policy domain="coder" rights="none" pattern="MSL" />
</policymap>
0004番組の途中ですがアフィサイトへの転載は禁止です (アウアウ Sa27-wwGd)2016/05/04(水) 08:48:04.13ID:3XTAjptVa?2BP(1000)

やっと立てられた
詳細と応急対策は>>3の通りです
0005番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 5f14-qW3D)2016/05/04(水) 08:48:13.38ID:G4iLJACF0
画像ろだが危ないの?
0006番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ dbe5-miNk)2016/05/04(水) 08:48:51.86ID:fRV4FkQw0
オフラインで使う文にはセーフだろ
0007番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ cb71-xIZN)2016/05/04(水) 08:49:41.93ID:+QuXQaFR0
GD library使ってるから安心だわ
0008番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 6f8d-xx5G)2016/05/04(水) 08:53:52.75ID:ANOL0dc40
すまほ用にスケールダウンに便利なんよ
0009番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 5b48-ohpd)2016/05/04(水) 09:02:48.80ID:ZZzze+IB0
どういう画像を送りつければサーバー乗っ取れるの
0010番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 374c-ohpd)2016/05/04(水) 09:07:13.28ID:se0YwW440
こういう任意の入力を処理する系はサンドボックス無いと怖いな。
安全にしたとしても、今度は計算時間を長くする方面の攻撃もある。
計算を打ち切る枠組みが欲しい。

ちなみにDockerとか使えば多少は乗っ取りリスク軽減にはなるかな。
0011番組の途中ですがアフィサイトへの転載は禁止です 転載ダメ©2ch.net (ワッチョイ 13be-BGmG)2016/05/04(水) 09:27:25.12ID:D1iSEgOH0
兄弟のgraphics magickのほうは大丈夫なんかね。
普段はこっちしか使わんけど。
0012番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 13ca-6p9G)2016/05/04(水) 09:44:15.13ID:JqzEtSeY0
>>10
一瞬、頭いい〜と思ったけど
コンテナの中でやりたい放題される(よそのサーバ攻撃し始めるとか)ので結局無意味じゃね?
0013番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイW 374c-ohpd)2016/05/04(水) 10:06:25.10ID:se0YwW440
>>12
コンテナの作り方次第かもなあ。
コンテナからの通信で嫌がらせは確かに出来る。
システム破壊や情報漏洩の難易度がやや上がるぐらいかもなあ。

まあ管理する側からすると、不審な行動があったらコンテナごと
捨てて作り直すか入れかえりゃ済むのは楽だけどね。
0014番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ 3bd0-byMK)2016/05/04(水) 16:51:06.16ID:CYMkX1H90
やっぱり自動更新て便利ですね
0015番組の途中ですがアフィサイトへの転載は禁止です (ワッチョイ cb0a-oAof)2016/05/04(水) 17:14:17.28ID:NHZibSqA0
プラグインとしてのImageMagickのことか
■ このスレッドは過去ログ倉庫に格納されています