ГрамотаИБ ГрамотаИБ

BDU:2021-05612

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4,3) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 7,4) CVSS 7.400000095367432 · AV:N/AC:L/PR:N/UI:R/S:C/C:N/I:H/A:N

Уязвимость реализации HTTP- или FTP-протокола консольного графического редактора ImageMagick, позволяющая нарушителю осуществить SSRF-атаку

Соответствие зарубежным идентификаторам

CVE-2016-3718​

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость реализации HTTP- или FTP-протокола консольного графического редактора ImageMagick связана с недостаточной проверкой подлинности выполняемых запросов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, осуществить SSRF-атаку

Способ устранения

Использование рекомендаций: Для ImageMagick: https://www.imagemagick.org/discourse-server/viewtopic.php?f=4&t=29588 https://www.imagemagick.org/script/changelog.php Для программных продуктов Novell Inc.: http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00024.html http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00025.html http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00028.html http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00032.html http://lists.opensuse.org/opensuse-security-announce/2016-05/msg00051.html Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2016-3718 Для Debian GNU/Linux: http://www.debian.org/security/2016/dsa-3580 https://lists.debian.org/debian-lts-announce/2018/06/msg00009.html Для Slackware: http://www.slackware.com/security/viewer.php?l=slackware-security&y=2016&m=slackware-security.440568 Для программных продуктов Oracle: http://www.oracle.com/technetwork/topics/security/bulletinjul2016-3090568.html http://www.oracle.com/technetwork/topics/security/linuxbulletinapr2016-2952096.html Для Ubuntu: http://www.ubuntu.com/usn/USN-2990-1

Сведения записи

Дата публикации: 25.11.2021
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Canonical Ltd.Ubuntu12.04Не указана
Canonical Ltd.Ubuntu14.04 ESMНе указана
Canonical Ltd.Ubuntu15.10Не указана
Canonical Ltd.Ubuntu16.04 ESMНе указана
ImageMagick Studio LLCImageMagickдо 6.9.3-10Не указана
ImageMagick Studio LLCImageMagickот 7.0 до 7.0.1-1Не указана
Novell Inc.OpenSUSE Leap42.1Не указана
Novell Inc.SUSE Linux Enterprise Debuginfo11 SP2Не указана
Novell Inc.SUSE Linux Enterprise Debuginfo11-SP3Не указана
Novell Inc.SUSE Linux Enterprise Debuginfo11-SP4Не указана
Novell Inc.SUSE Linux Enterprise Software Development Kit11 SP4Не указана
Novell Inc.SUSE Linux Enterprise Software Development Kit12Не указана
Novell Inc.SUSE Linux Enterprise Software Development Kit12 SP1Не указана
Novell Inc.SUSE Linux Enterprise Workstation Extension12Не указана
Novell Inc.SUSE Linux Enterprise Workstation Extension12 SP1Не указана
Novell Inc.SUSE Manager2.1Не указана
Novell Inc.SUSE Manager Proxy2.1Не указана
Novell Inc.SUSE OpenStack Cloud5Не указана
Novell Inc.Suse Linux Enterprise Desktop12Не указана
Novell Inc.Suse Linux Enterprise Desktop12 SP1Не указана
Novell Inc.Suse Linux Enterprise Server11 SP2-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server11 SP3-LTSSНе указана
Novell Inc.Suse Linux Enterprise Server11 SP4Не указана
Novell Inc.Suse Linux Enterprise Server12Не указана
Novell Inc.Suse Linux Enterprise Server12 SP1Не указана
Novell Inc.openSUSE13.2Не указана
Oracle Corp.Oracle Linux6Не указана
Oracle Corp.Oracle Linux7Не указана
Oracle Corp.Solaris10Не указана
Oracle Corp.Solaris11.3Не указана
Red Hat Inc.Red Hat Enterprise Linux6Не указана
Red Hat Inc.Red Hat Enterprise Linux7Не указана
Slackware Linux Inc.Slackware-currentНе указана
Slackware Linux Inc.Slackware14.0Не указана
Slackware Linux Inc.Slackware14.1Не указана
Сообщество свободного программного обеспеченияDebian GNU/Linux1.232-bit
Сообщество свободного программного обеспеченияDebian GNU/Linux8Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.