Ghostscript-Sicherheitsvorfall (VU#332928)
Am 21. August 2018 hat Tavis Ormandy von Googles Project Zero Sicherheitsprobleme bei der Art und Weise offengelegt, wie ImageMagick Arbeit an Ghostscript delegiert.
Diese Sicherheitslücke wurde vom Computer Emergency Response Team außerdem als VU#332928 veröffentlicht. Viele Betriebssysteme liefern eine Version von ImageMagick mit, und laut dem CERT-Bericht sind praktisch alle davon betroffen. Transloadit erstellt eigene Versionen von ImageMagick, doch wie ein Sicherheitsforscher mit dem Spitznamen Lawn am 22. August um 19:14 UTC+1 verantwortungsvoll offenlegte, war auch Transloadit betroffen.
Durch das Hochladen eines bösartig manipulierten Bildes könnten Angreifer beliebige Befehle auf unseren Encoding-Maschinen ausführen.
Sobald das Support-Team das Ausmaß dieser Sicherheitslücke erkannte, wurde unser Security Response Team informiert und begann um 20:24 UTC+1 mit seiner Untersuchung.
Wir erfuhren, dass die empfohlene Umgehungslösung darin bestand, die Verarbeitung von PS, EPS, PDF und XPS zu deaktivieren, was für viele unserer Kunden natürlich schwerwiegende Folgen gehabt hätte.
Unsere vier Sicherheitsingenieure setzten ihre Untersuchung fort und entwickelten zwei alternative Ansätze. Nach einiger Abwägung wurde entschieden, dass es für unsere Situation die beste Lösung ist, Dateien vor der Übergabe an ImageMagick auf diese neue Art von Schadinhalten zu prüfen.
Bis 21:50 UTC+1 war ein entsprechender Patch geschrieben, und wir begannen mit den Tests. Wir behoben ein nicht damit zusammenhängendes Problem mit unserer CI, das Deploys verhinderte, und um 23:33 UTC+1 war der Patch in Produktion, und sowohl unser SRT als auch der unabhängige Schwachstellenforscher bestätigten, dass er funktionierte. Wir waren für dieses Problem nicht länger anfällig und konnten gleichzeitig weiterhin gültige PS-, EPS-, PDF- und XPS-Dateien verarbeiten.
Während einer unserer Sicherheitsingenieure den Patch schrieb, untersuchten die übrigen drei weiter, wie schwerwiegend das Problem für Transloadit war. Um 21:58 UTC+1 wurde festgestellt, dass dieser Vorfall für Transloadit dank früherer Bemühungen gegen ImageMagick-bezogene Sicherheitslücken mit Schweregrad: niedrig eingestuft werden kann:
Wir haben ein großes Update fertiggestellt und ausgerollt, sodass unsere Encoding-Maschinen (die für diese Art von Angriffen am anfälligsten wären) jetzt ohne jegliche Secrets laufen. Sie können Jobs per Read-only aus einer Queue entnehmen und sie per Append-only exportieren. Alle anderen Secrets und Berechtigungen wurden entfernt.
Angesichts dieses Vorfalls sind wir dankbar für diese früheren Bemühungen und ebenso Lawn und Sasha Usenko, Head of Security bei Coursera, dafür, dass sie uns dieses Problem umgehend und verantwortungsvoll offengelegt haben.
Wenn Sie Fragen, Anmerkungen oder Bedenken zu diesem Problem oder zu unserem Umgang damit haben, melden Sie sich gerne bei uns.
