Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el método "#apply" de image_processing (CVE-2022-24720)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/03/2022
Última modificación:
03/07/2023

Descripción

image_processing es una envoltura de procesamiento de imágenes para libvips e ImageMagick/GraphicsMagick. En versiones anteriores a 1.12.2, usar el método "#apply" de image_processing para aplicar una serie de operaciones que provienen de una entrada de usuario no saneada permite al atacante ejecutar comandos del shell. Este método es llamado internamente por las variantes de Active Storage, por lo que Active Storage también es vulnerable. La vulnerabilidad ha sido corregida en versión 1.12.2 de image_processing. Como medida de mitigación, los usuarios que procesan en base a la entrada del usuario deben siempre sanear la entrada del usuario permitiendo sólo un conjunto restringido de operaciones

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:image_processing_project:image_processing:*:*:*:*:*:ruby:*:* 1.12.2 (excluyendo)
cpe:2.3:o:debian:debian_linux:11.0:*:*:*:*:*:*:*