Новая критическая уязвимость в GraphicsMagick и ImageMagick

Новая критическая уязвимость в GraphicsMagick и ImageMagick

Новая критическая уязвимость в GraphicsMagick и ImageMagick

В пакетах ImageMagick и GraphicsMagick выявлена ещё одна опасная уязвимость (CVE-2016-5118), позволяющая выполнить произвольные команды shell при обработке специально оформленного имени файла. Проблема связана с передачей в вызов popen имени файла.

Без его проверки на наличие спецсимволов, что позволяет использовать модификатор "|", отвечающий за ответвление процесса для создания канала ввода-вывода. Передав вместо имени файла аргумент "|имя" можно выполнить произвольный код, например:

   convert '|echo Hello > hello.txt;' null:

Кроме эксплуатации приложений, для преобразования форматов изображений вызывающих утилиту convert, атака может быть проведена при обработке специально оформленных SVG- или MVG-файлов, в которых вместо ссылки на изображение может применяться конструкция:

SVG:

   xlink:href="|echo Hello > hello.txt; cat /usr/lib/firefox/browser/icons/mozicon128.png"

MVG:

  push graphic-context

  viewbox 0 0 640 480

  image copy 200,200 100,100 "|echo Hello > hello.txt; cat /usr/lib/firefox/browser/icons/mozicon128.png"

  pop graphic-context

Проблема присутствует в функции OpenBlob() из состава blob.c. Не исключено, что кроме утилиты convert и обработчиков SVG/MVG, уязвимость может проявляться и в других областях применения GraphicsMagick и ImageMagick. В качестве решения проблемы рекомендуется отключить использование функции popen, убрав флаг HAVE_POPEN в файле magick/blob.c ("#undef HAVE_POPEN"). На момент написания новости исправление доступно лишь в виде патча. Обновления пакетов для дистрибутивов еще не сформированы: Debian, Ubuntu, RHEL/CentOS, SUSE, openSUSE, FreeBSD, Fedora. 

Вокруг российских ЦОД могут создать защитные зоны

Вокруг центров обработки данных (ЦОД) могут появиться специальные защитные зоны. В их пределах не должны будут размещаться жилые дома и социальные объекты, которым могут мешать системы охлаждения или резервные дизель-генераторы дата-центров. Соответствующие изменения в нормативной базе могут быть подготовлены уже до конца года.

Такие меры предусмотрены Дорожной картой развития отрасли ЦОД, разработанной Аналитическим центром при правительстве.

Документ оказался в распоряжении «Известий». Ранее также сообщалось, что Дорожная карта предусматривает серьёзное упрощение процедур согласования строительства коммуникаций. Это должно сократить сроки возведения таких объектов вдвое.

Как говорится в документе, создание защитных зон вокруг ЦОД позволит избежать конфликтных ситуаций, связанных с возможным появлением рядом с дата-центрами жилых домов и социальных объектов. Их жильцам и посетителям могут мешать шум и другие неудобства, возникающие при работе таких инфраструктурных площадок. Защитные полосы вокруг ЦОД должны стать гарантией от жалоб, последующих разбирательств и административного давления.

Согласно Дорожной карте, для реализации этой меры потребуется доработать Земельный кодекс. Поправки планируется принять до конца 2026 года.

«При размещении ЦОД на территориях с активной жилой застройкой могут возникать вопросы, связанные с требованиями к уровню шума, инженерной нагрузкой и градостроительными ограничениями. В этой связи обсуждаются подходы, направленные на более чёткое территориальное планирование размещения таких объектов и предотвращение потенциальных конфликтов между инфраструктурными объектами и жилой застройкой», — такой комментарий издание получило от Минцифры. При этом в ведомстве считают некорректным называть ограничения на строительство вокруг ЦОД «зонами отчуждения».

В пресс-службе банка ВТБ подтвердили «Известиям», что проблема действительно актуальна. «В настоящее время существует проблема, когда застройщики жилых домов могут начать строительство без учёта уже существующих объектов по соседству. В результате рядом с действующим ЦОД может появиться жилой или социальный объект, что существенно осложняет или делает невозможной дальнейшую эксплуатацию дата-центра. Инициатива направлена на снижение подобных рисков для обеих сторон», — отметили в банке.

Директор по развитию и эксплуатации сети «РТК-ЦОД» Константин Степанов назвал проблему системной для крупных городов. По его словам, ситуацию усугубляет устаревшая регуляторная база. «ЦОД — объекты критической информационной инфраструктуры, которые должны продолжать работу даже при авариях на электросетях. Для этого используются резервные дизель-генераторы, создающие повышенный шум при запуске и длительной работе. При этом действующие санитарные нормативы формировались в период, когда дата-центры были значительно менее масштабными. Сегодня речь идёт о площадках на тысячи стоек и десятки мегаватт мощности», — пояснил он.

Константин Степанов также отметил, что Дорожная карта разрабатывалась при активном участии отрасли, включая профильные ассоциации и крупнейших игроков рынка. По его словам, проблема постепенно обостряется: промзоны в крупных городах, где традиционно размещаются ЦОД, всё чаще застраиваются жилыми домами.

«Проблема конфликта интересов между дата-центрами и жилой застройкой не уникальна для России — аналогичные регуляторные механизмы существуют в ряде европейских стран и в США, где для объектов критической инфраструктуры предусматриваются охранные и санитарно-защитные зоны», — отметил эксперт НТИ по перспективным и новым источникам энергии Дмитрий Высокогорский.

По его словам, сейчас в России нет специального законодательства в этой сфере, поэтому операторы ЦОД действуют в рамках собственных инженерных и договорных решений. Они устанавливают средства шумозащиты и пытаются выстраивать договорные отношения с управляющими компаниями и застройщиками.

Партнёр ComNews Research Леонид Коник считает, что главная цель предлагаемых мер — защитить ЦОД от возможного сноса, особенно с учётом высокой капиталоёмкости таких объектов. Кроме того, операторам необходим резерв для расширения мощности, и защитная зона также может помочь решить эту задачу.

RSS: Новости на портале Anti-Malware.ru