Κυκλοφόρησε ένα proof-of-concept (PoC) exploit για μια κρίσιμη ευπάθεια απομακρυσμένης εκτέλεσης κώδικα (RCE) στο υποσύστημα MagickCore του ImageMagick 7. Η ευπάθεια επηρεάζει συγκεκριμένα το blob I/O (BlobStream) implementation.

Οι ερευνητές ασφαλείας και η ομάδα του ImageMagick προτρέπουν όλους τους χρήστες και τους οργανισμούς να ενημερώσουν άμεσα για να αποτρέψουν μια πιθανή εκμετάλλευση.
Το ImageMagick, μια ευρέως χρησιμοποιούμενη βιβλιοθήκη επεξεργασίας εικόνων, βρέθηκε να περιέχει ένα σφάλμα “heap out-of-bounds write” στις λειτουργίες SeekBlob() και WriteBlob() στο στοιχείο MagickCore/blob.c.
Αυτή η ευπάθεια, που παρακολουθείται ως CVE-2025-57807 και έχει βαθμολογία CVSS 9.8 (Κρίσιμη), επιτρέπει στους επιτιθέμενους να καταστρέψουν τη μνήμη και να εκτελέσουν αυθαίρετο κώδικα υπό ορισμένες συνθήκες.
Δείτε επίσης: Προσοχή: Κρίσιμη ευπάθεια στο Apache Jackrabbit
Το σφάλμα έγκειται στη διαχείριση των forward seeks σε memory-backed blobs. Η ρίζα του προβλήματος είναι ένα contract mismatch μεταξύ του SeekBlob() και του WriteBlob().
Το ζήτημα ασφαλείας επηρεάζει τις εκδόσεις ImageMagick 7.1.2-0 και 7.1.2-1 (και πιθανώς άλλες εκδόσεις με παρόμοια λογική) και είναι architecture-agnostic σε συστήματα LP64.
ImageMagick: Λειτουργικό PoC exploit
Η ερευνήτρια ασφαλείας Lumina Mescuwa κυκλοφόρησε ένα λειτουργικό proof-of-concept exploit που δείχνει την καταστροφή της μνήμης μετά από forward seek πολύ πέρα από το τέλος του buffer, ακολουθούμενη από μια εγγραφή. Αυτό παρέχει στον επιτιθέμενο ένα ισχυρό πλεονέκτημα για απομακρυσμένη εκτέλεση κώδικα, καθώς το heap corruption μπορεί να αξιοποιηθεί για process takeover ή denial of service επιθέσεις.
Δεδομένης της χρήσης του ImageMagick σε διαδικτυακές υπηρεσίες και υποδομές cloud, unsanitized workloads μπορεί να επιτρέψουν στους επιτιθέμενους να εκτελέσουν κώδικα απομακρυσμένα απλά ανεβάζοντας μια κατασκευασμένη εικόνα. Οι οργανισμοί που χρησιμοποιούν το ImageMagick για τη διαχείριση εικόνων βρίσκονται σε υψηλό κίνδυνο, εάν εξωτερικές εικόνες γίνονται επεξεργασία χωρίς αυστηρή απομόνωση.

Ενημερώσεις ασφαλείας
Το project ImageMagick έχει κυκλοφορήσει ενημερώσεις που κλείνουν αυτήν την ευπάθεια: 7.1.2-3 (7.x) και 6.9.13-29 (6.x).
Όλοι οι χρήστες πρέπει να:
– Αναβαθμίσουν άμεσα το ImageMagick στις ενημερωμένες εκδόσεις.
– Ελέγξουν τα deployments και να διασφαλίσουν ότι δεν υπάρχουν παλιές εκδόσεις σε παραγωγή.
– Σκεφτούν τη σκλήρυνση του downstream processing για να ανιχνεύσουν ύποπτες αναζητήσεις και εγγραφές αρχείων.
Δείτε επίσης: Πώς τα Microsoft Azure Storage Logs βοηθούν στη διερεύνηση μετά από παραβίαση ασφαλείας
Οι ομάδες ασφαλείας παγκοσμίως παρακολουθούν για προσπάθειες εκμετάλλευσης. Με την κυκλοφορία ενός δημόσιου PoC exploit, η άμεση δράση είναι απαραίτητη για όλα τα περιβάλλοντα που βασίζονται στο ImageMagick.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Κίνδυνος για χιλιάδες χρήστες
Η υπόθεση του ImageMagick δείχνει ξεκάθαρα πόσο επικίνδυνο μπορεί να γίνει το οικοσύστημα ανοιχτού κώδικα όταν μια βιβλιοθήκη, σχεδόν «αόρατη» στον τελικό χρήστη, αποτελεί θεμέλιο εκατομμυρίων εφαρμογών. Το πρόβλημα δεν είναι απλώς η ύπαρξη ενός bug υψηλής σοβαρότητας· είναι ότι το ImageMagick χρησιμοποιείται σιωπηλά σε πλατφόρμες κοινωνικών δικτύων, CMS, υπηρεσίες cloud, ακόμα και σε λογισμικό που τρέχει σε εταιρικούς servers. Όταν ένας εισβολέας μπορεί να πυροδοτήσει απομακρυσμένη εκτέλεση κώδικα με μια εικόνα ―το πιο αθώο, φαινομενικά ακίνδυνο payload ― το ζήτημα αποκτά τεράστιες διαστάσεις.

Το γεγονός ότι κυκλοφόρησε δημόσια PoC exploit επιταχύνει τον κίνδυνο, διότι πλέον δεν χρειάζεται ιδιαίτερη τεχνογνωσία για να επιχειρήσει κάποιος μια επίθεση. Η ευπάθεια γίνεται σχεδόν «commoditized», με αποτέλεσμα οποιοσδήποτε κακόβουλος παράγοντας να μπορεί να την αξιοποιήσει. Για οργανισμούς που βασίζονται σε αυτοματοποιημένα pipelines (π.χ. πλατφόρμες που επεξεργάζονται χιλιάδες εικόνες την ημέρα), η πιθανότητα παραβίασης αυξάνεται εκθετικά.
Δείτε επίσης: Κρίσιμη ευπάθεια στο Argo CD API αποκαλύπτει διαπιστευτήρια αποθετηρίων
Από επιχειρηματικής άποψης, τέτοια περιστατικά φανερώνουν την ανάγκη για defense-in-depth. Δεν αρκεί απλώς η αναβάθμιση στη νεότερη έκδοση· πρέπει να υπάρχουν μηχανισμοί sandboxing, περιορισμού δικαιωμάτων και συνεχούς παρακολούθησης της συμπεριφοράς εφαρμογών. Επιπλέον, αναδεικνύεται και η ευθύνη των DevOps ομάδων να διαχειρίζονται ενεργά τις βιβλιοθήκες τρίτων, αντί να τις θεωρούν δεδομένες.
Το CVE-2025-57807 δεν είναι απλά «άλλη μία» κρίσιμη ευπάθεια. Είναι υπενθύμιση ότι η επιφάνεια επίθεσης των οργανισμών δεν περιορίζεται στα βασικά συστήματα, αλλά περιλαμβάνει κάθε εξάρτηση, όσο μικρή κι αν φαίνεται. Η αμέλεια σε τέτοιες περιπτώσεις μπορεί να οδηγήσει από διαρροή δεδομένων μέχρι πλήρη κατάρρευση υποδομής. Σε ένα περιβάλλον όπου οι επιθέσεις κλιμακώνονται συνεχώς, η ταχύτητα αντίδρασης είναι εξίσου κρίσιμη με την ίδια τη διόρθωση.
