ImageMagick before 7.0.5-2 and GraphicsMagick before 1.3.24 use uninitialized memory in the RLE decoder, allowing an attacker to leak sensitive information from process memory space, as demonstrated by remote attacks against ImageMagick code in a long-running server process that converts image data on behalf of multiple users. This is caused by a missing initialization step in the ReadRLEImage function in coders/rle.c.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade imagemagickUpgrade graphicsmagick | May 26, 2017 | May 19, 2017 |
| Oracle Solaris | — | Upgrade image/imagemagick to version 6.9.8.6-0.175.3.21.0.4.0 on Solaris 11.3 | Jun 20, 2017 | May 19, 2017 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | May 18, 2017 |
| Suse | — | Upgrade libMagick++-develUpgrade libMagickCore-6_Q16-1Upgrade libMagickWand1Upgrade ImageMagick-config-6-upstreamUpgrade ImageMagick-config-6-SUSEUpgrade perl-GraphicsMagickUpgrade ImageMagickUpgrade libMagick++1Upgrade libMagick++-6_Q16-3Upgrade libMagickCore1Upgrade libMagickCore-6_Q16-1-32bitUpgrade libMagickCore1-32bitUpgrade ImageMagick-develUpgrade perl-PerlMagickUpgrade GraphicsMagickUpgrade libMagickWand1-32bitUpgrade libGraphicsMagick2Upgrade libMagickWand-6_Q16-1 | Jun 6, 2017 | May 19, 2017 |
| Ubuntu | — | Upgrade libmagickcore-6.q16-3-extraUpgrade libmagickcore-6.q16-2Upgrade libmagickcore5Upgrade imagemagick-6.q16Upgrade imagemagickUpgrade libmagick++-6.q16-7Upgrade libmagickcore-6.q16-2-extraUpgrade libmagick++5Upgrade libmagickcore-6.q16-3Upgrade libmagickcore5-extraUpgrade libmagick++-6.q16-5v5 | May 30, 2017 | May 19, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub