ImageMagick before 7.0.5-2 and GraphicsMagick before 1.3.24 use uninitialized memory in the RLE decoder, allowing an attacker to leak sensitive information from process memory space, as demonstrated by remote attacks against ImageMagick code in a long-running server process that converts image data on behalf of multiple users. This is caused by a missing initialization step in the ReadRLEImage function in coders/rle.c.
CVSS Details
- CVSS 3.1 Base Score: 7.5
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Debian | — | Upgrade graphicsmagickUpgrade imagemagick | May 26, 2017 | May 19, 2017 |
| Oracle Solaris | — | Upgrade image/imagemagick to version 6.9.8.6-0.175.3.21.0.4.0 on Solaris 11.3 | Jun 20, 2017 | May 19, 2017 |
| Redhat_linux | — | No solution exists | Jul 9, 2025 | May 18, 2017 |
| Suse | — | Upgrade ImageMagickUpgrade ImageMagick-config-6-upstreamUpgrade perl-GraphicsMagickUpgrade ImageMagick-config-6-SUSEUpgrade libMagickCore-6_Q16-1Upgrade libMagickWand1Upgrade libMagick++-develUpgrade libGraphicsMagick2Upgrade libMagickCore-6_Q16-1-32bitUpgrade perl-PerlMagickUpgrade ImageMagick-develUpgrade libMagickCore1-32bitUpgrade libMagickCore1Upgrade libMagick++-6_Q16-3Upgrade libMagick++1Upgrade GraphicsMagickUpgrade libMagickWand1-32bitUpgrade libMagickWand-6_Q16-1 | Jun 6, 2017 | May 19, 2017 |
| Ubuntu | — | Upgrade imagemagick-6.q16Upgrade libmagickcore5Upgrade libmagickcore-6.q16-3-extraUpgrade libmagickcore-6.q16-2Upgrade libmagick++-6.q16-7Upgrade libmagick++5Upgrade imagemagickUpgrade libmagickcore-6.q16-3Upgrade libmagickcore5-extraUpgrade libmagickcore-6.q16-2-extraUpgrade libmagick++-6.q16-5v5 | May 30, 2017 | May 19, 2017 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub