精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

“魔圖”漏洞波及多家知名網站及app

責任編輯:editor007

作者:admin

2016-05-08 21:23:51

摘自:安全牛

安全專家篩查發現,用戶用微信聊天時候,上傳一張圖片,微信服務器會對照片進行壓縮的同時觸發ImageMagick組件,黑客攻擊者可以利用漏洞找到存儲圖片的服務器,植入木馬、設置后門,從而控制服務器。

近日,360安全監測與響應中心(360cert)監測到一個重大的安全漏洞——“魔圖”漏洞,凡是可以上傳圖片的網站或APP都可能受到影響,黑客上傳一張包含惡意代碼的圖片就可攻陷網站服務器,隨意關機甚至刪除或竊取用戶數據,國內外已有大量知名網站中招,上億網民數據安全遭遇嚴重威脅。

魔圖漏洞存在于ImageMagick組件中,該軟件組件屬于互聯網的基礎組件,是功能強大、穩定而且開源的工具集和開發包,可以用來讀、寫和處理超過89種基本格式的圖片文件,包括流行的TIFF、JPEG、GIF、 PNG、PDF以及PhotoCD等格式,用途非常廣泛,包括縮略圖生成,圖片照片裁剪、圖片合成等功能。

“只要上傳一張包含惡意代碼的圖片,就有可能讓服務器癱瘓。”360cert安全專家趙晉龍介紹,用戶在某APP上傳一個圖片頭像,后臺的服務器要對這個圖片進行裁剪,以適合網站需求,裁剪的同時自動啟用到ImageMagick組件。然而這個組件存在著一個邏輯性錯誤,導致出現了這個魔圖漏洞。黑客可以通過漏洞上傳一張帶有木馬的圖片,寫入新的命令,從而攻擊后臺服務器,甚至可能帶來刪除用戶數據、停止網絡服務等問題,會對服務器廠商和用戶造成巨大的損失和麻煩。

安全專家篩查發現,用戶用微信聊天時候,上傳一張圖片,微信服務器會對照片進行壓縮的同時觸發ImageMagick組件,黑客攻擊者可以利用漏洞找到存儲圖片的服務器,植入木馬、設置后門,從而控制服務器。

經過360cert的篩查,此前,人人網、網易163郵箱、途牛、騰訊郵箱、新浪博客、微信等業務均受到影響。昨天晚間,360cert已經將漏洞提交給了騰訊應急響應中心,今天上午,記者了解到,微信已經修復了漏洞

趙晉龍介紹,目前看來,這是今年以來對互聯網服務商影響最大的安全漏洞,攻擊者可以利用該漏洞在服務器上執行任意系統命令,由于和應用邏輯強相關,通過掃描等方式無法批量準確檢測,初步估計,這個漏洞可能會影響到上億用戶。

雖然官方于5月3日發布了相關修補補丁,但360cert專家發現大部分通過apt、yum等Linux軟件源安裝的ImageMagick組件都還存在漏洞。專家建議暫時禁用相關上傳功能,通過修改配置文件禁用ImageMagick,并及時將ImageMagick組件升級到6.9.3-10版本。

鏈接已復制,快去分享吧

企業網版權所有?2010-2024 京ICP備09108050號-6京公網安備 11010502049343號

  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 日喀则市| 白水县| 台东县| 玉环县| 玉山县| 凤山市| 黑龙江省| 板桥市| 祥云县| 西峡县| 原平市| 石阡县| 东乡县| 称多县| 永定县| 射洪县| 成安县| 宝兴县| 巩留县| 金山区| 福鼎市| 宁国市| 商城县| 齐齐哈尔市| 南宫市| 祁连县| 南木林县| 东光县| 贵德县| 确山县| 临江市| 宽城| 芦山县| 黎城县| 洱源县| 新巴尔虎左旗| 河东区| 朝阳市| 亳州市| 彭州市| 共和县|