CVE-2016-3718
Publicada el · Actualizada el
Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
Apply updates per vendor instructions.
ImageMagick puede ser engañado para realizar solicitudes de red no deseadas (HTTP o FTP) al procesar una imagen especialmente diseñada. Un atacante podría explotar esto para acceder a sistemas o servicios internos que no deberían ser públicamente accesibles.
Los codificadores HTTP y FTP en ImageMagick anteriores a la versión 6.9.3-10 y 7.x anteriores a 7.0.1-1 son vulnerables a ataques SSRF. Un atacante puede suministrar un archivo de imagen malicioso que causa solicitudes de servidor no intencionadas a recursos de red internos o restringidos, potencialmente eludiendo restricciones de firewall o accediendo a servicios sensibles.
El análisis completo de esta CVE está disponible en portugués →