MiracleLinux 4ImageMagick-6.7.2.7-4.AXS4AXSA:2016-450:01

high Nessus プラグイン ID 289437

概要

リモート MiracleLinux ホストに 1 つ以上のセキュリティ更新がありません。

説明

リモートのMiracleLinux 4ホストには、AXSA:2016-450:01アドバイザリに記載された複数の脆弱性の影響を受けるパッケージがインストールされています。

ImageMagick は、X Window System 用の画像表示および操作ツールです。ImageMagick は、JPEG、TIFF、PNM、GIF、および Photo CD のイメージフォーマットを読み書きできます。画像のサイズ変更、回転、堅牢化、減算、または特殊な効果の追加が可能で、完了時に元の形式または別の形式で保存できます。ImageMagick には、アニメーションまたは透明な .gif の作成、構成画像の作成、サムネイル画像の作成などを行うためのコマンドラインプログラムも含まれています。
画像を操作および表示するためのプログラムが必要な場合、ImageMagick は選択肢の 1 つです。ImageMagick コードまたは API を使用する独自のアプリケーションを開発したい場合は、ImageMagick-devel もインストールする必要があります。
このリリースで修正されたセキュリティ問題
CVE-2016-37146.9.3-10 より前の ImageMagick および より前の ImageMagick の (1) EPHEMERAL、(2) HTTPS、(3) MVG、(4) MSL、(5) TEXT、(6) SHOW、(7) WIN、および (8) PLT のコーダーは 7.x より前の 7.0.1-1 により、リモートの攻撃者が、細工された画像のシェルメタ文字を介して任意のコードを実行できます別名 ImageTragick。
CVE-2016-37156.9.3-10 以前の および 7.x より前の 7.0.1-1 の ImageMagick の EPHEMERAL コーダーでは、リモートの攻撃者が、細工された画像を通して任意のファイルを削除することができます。
CVE-2016-37166.9.3-10 ] より前の および 7.x より前の 7.0.1-1 の ImageMagick の MSL コーダーでは、リモートの攻撃者が、細工された画像を通じて任意のファイルを移動することが可能です。
CVE-2016-37176.9.3-10 より前の ImageMagick および 7.x ] より前の 7.0.1-1 の ImageMagick の LABEL コーダーでは、リモートの攻撃者が、細工された画像から任意のファイルを読み取ることができます。
CVE-2016-37186.9.3-10 より前の および 7.0.1-1 ] より前の [ 7.x ImageMagick の (1) HTTP および (2) FTP コーダーでは、リモートの攻撃者が、細工された画像からサーバー側のリクエスト偽造SSRF攻撃を仕掛けることができます。

Tenableは、前述の記述ブロックをMiracleLinuxセキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受けるImageMagickパッケージやImageMagick-c++パッケージを更新してください。

参考資料

https://tsn.miraclelinux.com/en/node/6837

プラグインの詳細

深刻度: High

ID: 289437

ファイル名: miracle_linux_AXSA-2016-450.nasl

バージョン: 1.2

タイプ: local

公開日: 2026/1/16

更新日: 2026/1/17

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Critical

スコア: 9.8

Vendor

Vendor Severity: High

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 8.7

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2016-3714

CVSS v3

リスクファクター: High

基本値: 8.4

現状値: 8

ベクトル: CVSS:3.0/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:H/RL:O/RC:C

脆弱性情報

CPE: p-cpe:/a:miracle:linux:imagemagick, p-cpe:/a:miracle:linux:imagemagick-c%2b%2b, cpe:/o:miracle:linux:4

必要な KB アイテム: Host/local_checks_enabled, Host/MiracleLinux/release, Host/MiracleLinux/rpm-list, Host/cpu

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2016/5/24

脆弱性公開日: 2016/5/3

CISA の既知の悪用された脆弱性の期限日: 2022/5/3, 2024/9/30

エクスプロイト可能

Metasploit (ImageMagick Delegate Arbitrary Command Execution)

参照情報

CVE: CVE-2016-3714, CVE-2016-3715, CVE-2016-3716, CVE-2016-3717, CVE-2016-3718