首页 » Web前端 » phpimagemagick破绽技巧_紧急图像处理软件ImageMagick存在远程代码实行马脚

phpimagemagick破绽技巧_紧急图像处理软件ImageMagick存在远程代码实行马脚

访客 2024-11-23 0

扫一扫用手机浏览

文章目录 [+]

链接:https://zhuanlan.zhihu.com/p/20851919

来源:知乎

phpimagemagick破绽技巧_紧急图像处理软件ImageMagick存在远程代码实行马脚

著作权归作者所有。
商业转载请联系作者得到授权,非商业转载请注明出处。

phpimagemagick破绽技巧_紧急图像处理软件ImageMagick存在远程代码实行马脚
(图片来自网络侵删)

启明星辰积极防御实验室发布

ADLab安全通知布告:图像处理软件ImageMagick存在远程代码实行漏洞

一、漏洞事宜

5月3日,图像处理软件ImageMagick被公布存在一个严重的0day漏洞(CVE-2016-3714),攻击者通过此漏洞可实行任意命令,终极盗取主要信息取得做事器掌握权。

二、漏洞剖析

ImageMagick 在通过MagickCore/constitute.c 的 ReadImage 函数中解析图片时,利用 system() 指令调用来处理 HTTPS 要求,而对用户传入的 shell 参数没有做好过滤,导致此漏洞形成。

三、影响范围

ImageMagick是一款盛行的图像处理软件,支持多种编程措辞,包括Perl、C++、PHP、Python、Ruby和NodeJS等。
此漏洞可影响浩瀚网站、博客、社交媒体平台和内容管理系统(CMS),例如WordPress、Drupal等各种可上传图片的网站,特殊是可批量裁剪图片的网站。
对企业用户威胁较大。

四、修复建议

目前,ImageMagick官方尚未针对此漏洞发布安全补丁,但此漏洞表露后,漏洞的EXP即被发布,并已通过邮件和论坛广泛传播。

启明星辰ADLab提醒广大用户,如果您在网站中利用了ImageMagick去识别、裁剪、或者调度用户上传的图像,请务必确认已经采纳了以下缓解方法:

1、文件发送给ImageMagick处理之前,检讨文件的magic bytes,只接管有效的图像文件;

2、在配置文件policy.xml中添加以下配置策略,以缓解攻击。

主要网站建议进一步确认是否已经被上传了后门。

参考链接:

1. ImageTragick

2. GitHub - ImageTragick/PoCs: Proof of Concepts for CVE-2016

相关文章

今日头条算法如何实现个化推荐与精准传播

信息传播方式发生了翻天覆地的变化。今日头条作为国内领先的信息分发平台,凭借其强大的算法推荐系统,吸引了海量用户。今日头条的算法究竟...

Web前端 2025-01-31 阅读1 评论0

今日头条算法关闭之谜内容分发新格局

今日头条作为一款备受瞩目的新闻资讯平台,凭借其独特的算法推荐机制,吸引了大量用户。近期有关今日头条算法关闭的消息引发了广泛关注。本...

Web前端 2025-01-31 阅读1 评论0

今日头条算法智能推荐背后的科技魅力

信息爆炸的时代已经到来。人们每天在互联网上接触到海量的信息,如何从中筛选出有价值的内容,成为了人们关注的焦点。今日头条作为一款智能...

Web前端 2025-01-31 阅读1 评论0

今日头条算法专利申请个化推荐的秘密武器

信息爆炸的时代已经来临。在众多信息中,如何快速找到自己感兴趣的内容成为了一个难题。今日头条作为中国领先的资讯平台,凭借其独特的算法...

Web前端 2025-01-31 阅读1 评论0

今日头条算法机器推荐模式的秘密与挑战

大数据、人工智能等新兴技术的应用已经渗透到我们生活的方方面面。在信息爆炸的时代,人们获取信息的渠道越来越丰富,如何在海量信息中找到...

Web前端 2025-01-31 阅读1 评论0