CVE-2025-57803
C# Análise e mitigação de vulnerabilidades

Visão geral

CVE-2025-57803 affects ImageMagick's 32-bit builds prior to versions 7.1.2-2 and 6.9.13-28. The vulnerability was discovered and disclosed on August 26, 2025, impacting the BMP encoder functionality in ImageMagick, a free and open-source software used for editing and manipulating digital images (NVD, Security Online).

Detalhes técnicos

The vulnerability stems from a 32-bit integer overflow in the BMP encoder's scanline-stride computation. When processing images with a width of at least 178,956,970 pixels, the bytesperline (stride) calculation collapses to a small value while the per-row writer continues to emit 3 × width bytes for 24-bpp images. The vulnerability has been assigned a CVSS v3.1 base score of 8.8 (High) by NVD and 7.5 (High) by GitHub, with the vector string CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H (GitHub Advisory).

Impacto

The vulnerability can lead to heap corruption and potentially remote code execution. When exploited, it allows attacker-controlled data to overflow into adjacent heap memory, providing a powerful primitive for heap corruption in common auto-convert pipelines. The issue is particularly dangerous in scenarios where user-supplied images are automatically converted or processed server-side, such as web applications using ImageMagick in file upload pipelines, automated thumbnail generators, and normalization processes in content management systems (Security Online).

Mitigação e soluções alternativas

The vulnerability has been patched in ImageMagick versions 6.9.13-28 and 7.1.2-2. Users running 32-bit builds must upgrade to these versions or later. The fix includes additional checks around stride computation and enforces a per-row invariant to ensure the number of bytes emitted per row always fits within the computed stride (GitHub Advisory, Magick.NET).

Recursos adicionais


OrigemEste relatório foi gerado usando IA

Relacionado C# Vulnerabilidades:

CVE ID

Gravidade

Pontuação

Tecnologias

Nome do componente

Exploração do CISA KEV

Tem correção

Data de publicação

CVE-2025-64095CRITICAL9.8
  • C#C#
  • DNN.PLATFORM
NãoSimOct 28, 2025
CVE-2025-62594MEDIUM5.5
  • C#C#
  • ImageMagick-config-7-upstream
NãoSimOct 27, 2025
CVE-2025-64094MEDIUM5.4
  • C#C#
  • DotNetNuke.Core
NãoSimOct 28, 2025
CVE-2025-65955MEDIUM4.9
  • C#C#
  • Magick.NET-Q16-HDRI-x64
NãoSimDec 02, 2025
CVE-2025-62802MEDIUM4.3
  • C#C#
  • Dnn.Platform
NãoSimOct 28, 2025

Avaliação de vulnerabilidade gratuita

Compare sua postura de segurança na nuvem

Avalie suas práticas de segurança na nuvem em 9 domínios de segurança para comparar seu nível de risco e identificar lacunas em suas defesas.

Solicitar avaliação

Marque uma demonstração personalizada

Pronto para ver a Wiz em ação?

"A melhor experiência do usuário que eu já vi, fornece visibilidade total para cargas de trabalho na nuvem."
David EstlickCISO
"A Wiz fornece um único painel de vidro para ver o que está acontecendo em nossos ambientes de nuvem."
Adão FletcherDiretor de Segurança
"Sabemos que se a Wiz identifica algo como crítico, na verdade é."
Greg PoniatowskiChefe de Gerenciamento de Ameaças e Vulnerabilidades