Out-of-bounds write in GraphicsMagick - CVE-2020-21679

 

Out-of-bounds write in GraphicsMagick - CVE-2020-21679

Published: December 3, 2023


Vulnerability identifier: #VU83626
CSH Severity: High
CVSS v4: 8.6 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2020-21679
CWE-ID: CWE-787
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote attacker to compromise vulnerable system.

The vulnerability exists due to a boundary error when processing untrusted input within the WritePCXImage() function in pcx.c. A remote attacker can pass a specially crafted file to the application, trigger an out-of-bounds write and execute arbitrary code on the target system.


Affected software

GraphicsMagick
Amazon Linux AMI
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Software Development Kit 12
SUSE Linux Enterprise Server for SAP Applications 12
SUSE Linux Enterprise Server 12
SUSE Linux Enterprise High Performance Computing 12
SUSE CaaS Platform
SUSE Linux Enterprise Workstation Extension 12
SUSE Linux Enterprise High Performance Computing 15 SP1 LTSS
SUSE Linux Enterprise Server 15 SP1 LTSS
openSUSE Leap
openEuler
GraphicsMagick
GraphicsMagick-c++
GraphicsMagick-debugsource
GraphicsMagick-perl
GraphicsMagick-devel
GraphicsMagick-c++-devel
GraphicsMagick-debuginfo
GraphicsMagick-help
ImageMagick
ImageMagick-config-6-upstream
ImageMagick-debuginfo
ImageMagick-devel
libMagick++-6_Q16-3
perl-PerlMagick
libMagick++-6_Q16-3-debuginfo
ImageMagick-config-6-SUSE
perl-PerlMagick-debuginfo
ImageMagick-debugsource
libMagick++-devel
libMagickWand-6_Q16-1
libMagickCore-6_Q16-1-debuginfo
libMagickCore-6_Q16-1
libMagickWand-6_Q16-1-debuginfo
libMagickCore-6_Q16-1-32bit
libMagickCore-6_Q16-1-debuginfo-32bit
libMagickWand-7_Q16HDRI6-debuginfo
ImageMagick-config-7-SUSE
libMagickWand-7_Q16HDRI6
libMagick++-7_Q16HDRI4
libMagickCore-7_Q16HDRI6-debuginfo
ImageMagick-config-7-upstream
libMagick++-7_Q16HDRI4-debuginfo
libMagickCore-7_Q16HDRI6
libMagickCore-7_Q16HDRI6-32bit-debuginfo
libMagickCore-7_Q16HDRI6-32bit
libMagickWand-7_Q16HDRI6-32bit
libMagickWand-7_Q16HDRI6-32bit-debuginfo
libMagick++-7_Q16HDRI4-32bit
libMagick++-7_Q16HDRI4-32bit-debuginfo

How to mitigate CVE-2020-21679

Install updates from vendor's website.

GraphicsMagick - update to 1.3.34
GraphicsMagick - update to 1.3.38-1.1
GraphicsMagick-c++ - update to 1.3.41-1
GraphicsMagick - update to 1.3.41-1
GraphicsMagick-debugsource - update to 1.3.41-1
GraphicsMagick-perl - update to 1.3.41-1
GraphicsMagick-devel - update to 1.3.41-1
GraphicsMagick-c++-devel - update to 1.3.41-1
GraphicsMagick-debuginfo - update to 1.3.41-1
GraphicsMagick-help - update to 1.3.41-1
ImageMagick - addressed in versions 6.8.8.1-71.198.1, 7.0.7.34-150000.3.123.1
ImageMagick-config-6-upstream - update to 6.8.8.1-71.198.1
ImageMagick-debuginfo - addressed in versions 6.8.8.1-71.198.1, 7.0.7.34-150000.3.123.1
ImageMagick-devel - addressed in versions 6.8.8.1-71.198.1, 7.0.7.34-150000.3.123.1
libMagick++-6_Q16-3 - update to 6.8.8.1-71.198.1
perl-PerlMagick - addressed in versions 6.8.8.1-71.198.1, 7.0.7.34-150000.3.123.1
libMagick++-6_Q16-3-debuginfo - update to 6.8.8.1-71.198.1
ImageMagick-config-6-SUSE - update to 6.8.8.1-71.198.1
perl-PerlMagick-debuginfo - addressed in versions 6.8.8.1-71.198.1, 7.0.7.34-150000.3.123.1
ImageMagick-debugsource - addressed in versions 6.8.8.1-71.198.1, 7.0.7.34-150000.3.123.1
libMagick++-devel - addressed in versions 6.8.8.1-71.198.1, 7.0.7.34-150000.3.123.1
libMagickWand-6_Q16-1 - update to 6.8.8.1-71.198.1
libMagickCore-6_Q16-1-debuginfo - update to 6.8.8.1-71.198.1
libMagickCore-6_Q16-1 - update to 6.8.8.1-71.198.1
libMagickWand-6_Q16-1-debuginfo - update to 6.8.8.1-71.198.1
libMagickCore-6_Q16-1-32bit - update to 6.8.8.1-71.198.1
libMagickCore-6_Q16-1-debuginfo-32bit - update to 6.8.8.1-71.198.1
libMagickWand-7_Q16HDRI6-debuginfo - addressed in versions 7.0.7.34-150000.3.123.1, 7.0.7.34-150200.10.54.1
ImageMagick-config-7-SUSE - update to 7.0.7.34-150000.3.123.1
libMagickWand-7_Q16HDRI6 - addressed in versions 7.0.7.34-150000.3.123.1, 7.0.7.34-150200.10.54.1
libMagick++-7_Q16HDRI4 - addressed in versions 7.0.7.34-150000.3.123.1, 7.0.7.34-150200.10.54.1
libMagickCore-7_Q16HDRI6-debuginfo - addressed in versions 7.0.7.34-150000.3.123.1, 7.0.7.34-150200.10.54.1
ImageMagick-config-7-upstream - update to 7.0.7.34-150000.3.123.1
libMagick++-7_Q16HDRI4-debuginfo - addressed in versions 7.0.7.34-150000.3.123.1, 7.0.7.34-150200.10.54.1
libMagickCore-7_Q16HDRI6 - addressed in versions 7.0.7.34-150000.3.123.1, 7.0.7.34-150200.10.54.1
libMagickCore-7_Q16HDRI6-32bit-debuginfo - update to 7.0.7.34-150200.10.54.1
libMagickCore-7_Q16HDRI6-32bit - update to 7.0.7.34-150200.10.54.1
libMagickWand-7_Q16HDRI6-32bit - update to 7.0.7.34-150200.10.54.1
libMagickWand-7_Q16HDRI6-32bit-debuginfo - update to 7.0.7.34-150200.10.54.1
libMagick++-7_Q16HDRI4-32bit - update to 7.0.7.34-150200.10.54.1
libMagick++-7_Q16HDRI4-32bit-debuginfo - update to 7.0.7.34-150200.10.54.1

External References

Related Security Bulletins