PT-2025-31111 · Unknown · Imagemagick+1

Vicevirus

·

Publicado

2025-07-26

·

Atualizado

2025-08-05

·

CVE-2025-54418

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do CodeIgniter anteriores à 4.6.2
Descrição O CodeIgniter é um framework web full-stack em PHP suscetível a um problema de injeção de comandos. A vulnerabilidade impacta aplicações que utilizam o manipulador ImageMagick (imagick) para processamento de imagens e que permitem upload de arquivos com nomes de arquivos definidos pelo usuário processados via o método resize() ou empregam o método text() com texto ou opções controlados pelo usuário. Um atacante pode explorar isso fazendo upload de um arquivo com um nome de arquivo malicioso contendo metacaracteres de shell, que são executados durante o processamento da imagem, ou fornecendo conteúdo de texto ou opções maliciosos que são executados ao adicionar texto às imagens. Aproximadamente 2.254.632 sistemas estão potencialmente afetados em todo o mundo.
Recomendações Atualize para a versão 4.6.2 ou posterior para receber uma correção. Como solução alternativa, mude para o manipulador de imagens GD (gd), que não é afetado. Para cenários de upload de arquivos, gere nomes de arquivos aleatórios usando getRandomName() com o método move(), ou use o método store(), que gera automaticamente nomes de arquivos seguros. Para operações de texto, sanitize a entrada de texto controlada pelo usuário para permitir apenas caracteres seguros e valide/restrinja as opções de texto.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-09184
CVE-2025-54418
GHSA-9952-GV64-X94C

Produtos afetados

Codeigniter
Imagemagick