一个严重零日漏洞已被发现的ImageMagick,通过大量的网站处理用户的照片,这可能让黑客在服务器上远程执行恶意代码使用了广为流行的软件工具。 ImageMagick的是一个开源的图像处理库可以让用户调整大小,缩放,裁剪,水印和调整图像。 ImageMagick的工具是由许多编程语言,包括Perl,C ++,PHP,Python和Ruby的 支持,是由数以百万计的网站,博客,社交媒体平台部署,并流行的内容管理系统(CMS),如WordPress和Drupal。 斯莱克安全工程师瑞恩胡伯披露了零日漏洞(CVE-2016-3714)的ImageMagick的图像处理库,允许黑客通过上传恶意制作的图片在Web服务器上执行恶意代码。 例如,通过上传诱杀-trapped自拍到使用ImageMagick的Web服务,攻击者可以在网站的服务器上执行恶意代码,窃取用户的账户关键信息,窥探等等。 换句话说,只有那些网站是脆弱的,使得使用ImageMagick的,并允许他们的用户上传图片。 该漏洞的漏洞已经被释放,并命名为:ImageTragick。 “在利用此漏洞在野外被使用,”胡贝尔在一篇博客文章中写道发表的周二。“该漏洞是微不足道的,所以我们希望它是这个职位的小时内可用。” 他说:“我们已经集体决定,这些漏洞可要比谁发现了他们的人(S)其他个人。使用本软件有机会获得这些漏洞的人一个不可知数使这是一个至关重要的问题给大家。”ImageMagick的团队也承认缺陷,他说最近“漏洞报告......包括可能远程执行代码和渲染在本地系统上的文件的能力。” 虽然球队还没有推出任何安全补丁,它建议网站管理员应该添加几行代码,以阻止攻击,至少通过可能的漏洞来配置文件。 网络管理员还建议选中“ 魔 力字节 ”在允许将在其端部处理的图像文件之前,发送到ImageMagick的文件。 魔术字节是用于识别图像类型,比如GIF,JPEG,PNG文件的前几个字节。 该漏洞将在7.0版本进行修补.1-1和的ImageMagick的6.9.3-10,这是由于由周末被释放。 |
|
声明:文章版权归原作者所有 部分文章转自互联网 如有侵权请联系
[邮箱地址] 删除
|