From a841c28e0c43aa8a39e6863cee78564ba5df3d98 Mon Sep 17 00:00:00 2001 From: "nebojsa.ilic" <7668379+bluvulture@users.noreply.github.com> Date: Wed, 15 Jul 2026 17:40:39 +0200 Subject: [PATCH] Improving imagemagick security --- Dockerfile | 5 +++ files/conf/imagemagick/policy.xml | 55 +++++++++++++++++++++++++++++++ 2 files changed, 60 insertions(+) create mode 100644 files/conf/imagemagick/policy.xml diff --git a/Dockerfile b/Dockerfile index 49eb64f..1e7fd31 100644 --- a/Dockerfile +++ b/Dockerfile @@ -106,6 +106,11 @@ RUN set -eux; \ apt-get clean; \ rm -rf /var/lib/apt/lists/* +# Harden ImageMagick against untrusted SVG assets: deny the file-read, text, +# scripting and network coders that SVG xlink:href can invoke. + +COPY files/conf/imagemagick/policy.xml /etc/ImageMagick-7/policy.xml + RUN --mount=type=bind,from=php_extension_installer,source=/usr/bin/install-php-extensions,target=/usr/local/bin/install-php-extensions \ install-php-extensions \ apcu \ diff --git a/files/conf/imagemagick/policy.xml b/files/conf/imagemagick/policy.xml new file mode 100644 index 0000000..2f8593f --- /dev/null +++ b/files/conf/imagemagick/policy.xml @@ -0,0 +1,55 @@ + + + + + +]> + + + + + + + + + + + + + + + + + + + + + + + + + +