精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

ImageMagick爆高危命令執(zhí)行漏洞 WordPress等受影響

責(zé)任編輯:editor004

作者:游俠安全

2016-05-06 13:20:13

摘自:百度百家

據(jù)ImageMagick官方,目前程序存在一處遠(yuǎn)程命令執(zhí)行漏洞(CVE-2016-3714),當(dāng)其處理的上傳圖片帶有攻擊代碼時,可遠(yuǎn)程實現(xiàn)遠(yuǎn)程命令執(zhí)行,進而可能控制服務(wù)器,此漏洞被命名為ImageTragick。

  漏洞描述:

據(jù)ImageMagick官方,目前程序存在一處遠(yuǎn)程命令執(zhí)行漏洞(CVE-2016-3714),當(dāng)其處理的上傳圖片帶有攻擊代碼時,可遠(yuǎn)程實現(xiàn)遠(yuǎn)程命令執(zhí)行,進而可能控制服務(wù)器,此漏洞被命名為ImageTragick。ImageMagick是一款開源圖片處理庫,支持PHP、Ruby、NodeJS和Python等多種語言,使用非常廣泛。包括PHP imagick、Ruby rmagick和paperclip以及NodeJS imagemagick等多個圖片處理插件都依賴它運行。可能的影響范圍包括各類流行的內(nèi)容管理系統(tǒng)(CMS)。

影響影響范圍:

1、調(diào)用ImageMagick的庫實現(xiàn)圖片處理和渲染的應(yīng)用。

ImageMagick 為多種語言提供了api,具體可參考http://www.imagemagick.org/script/api.php

2、很多流行的內(nèi)容管理系統(tǒng)(CMS)使用了ImageMagick ,例如 Wordpress 的圖片處理插件已被證實存在遠(yuǎn)程命令執(zhí)行的漏洞(Author 及以上權(quán)限用戶執(zhí)行)。其他例如MediaWiki、phpBB和vBulletin 使用了ImageMagick 庫生成縮略圖,還有一些程序如LyX使用ImageMagick轉(zhuǎn)換圖片格式。以上應(yīng)用可能受到此漏洞影響。

3、如果通過shell 中的convert 命令實現(xiàn)一些圖片處理功能,也會受到此漏洞影響。

漏洞等級:

高危

漏洞驗證方法:

若系統(tǒng)中安裝使用了ImageMagick,本地執(zhí)行如下命令:

convert ‘https://example.com”|ls “-la’ out.png

若ls -la 命令成功執(zhí)行,說明存在漏洞。未執(zhí)行l(wèi)s 命令,并報錯,說明不受影響。

修復(fù)建議(臨時):

1、由于遠(yuǎn)程命令執(zhí)行時,命令代碼是包含在圖片中上傳的,所以在圖片上傳時需要對圖片內(nèi)容進行檢驗。

2、Linux臨時防護方案 :編輯 /etc/ImageMagick/policy.xml ,在 之間增加以下幾行

3、添加網(wǎng)站至云觀測,及時了解網(wǎng)站組件突發(fā)/0day漏洞。

鏈接已復(fù)制,快去分享吧

企業(yè)網(wǎng)版權(quán)所有?2010-2024 京ICP備09108050號-6京公網(wǎng)安備 11010502049343號

  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 霸州市| 佛坪县| 西藏| 淮滨县| 利川市| 西宁市| 漳浦县| 昌图县| 法库县| 连南| 聂拉木县| 长汀县| 汨罗市| 托克托县| 荥经县| 禄劝| 建平县| 连城县| 瑞金市| 威远县| 名山县| 抚远县| 德化县| 凤台县| 翁牛特旗| 襄垣县| 九寨沟县| 广州市| 石楼县| 阳春市| 土默特左旗| 侯马市| 庄浪县| 海伦市| 台山市| 凉山| 临漳县| 富平县| 安化县| 萝北县| 务川|