[緊急預(yù)警]圖片噩夢,淪陷全球無數(shù)服務(wù)

這個(gè)漏洞被命名為 ImageTragick。

知道創(chuàng)宇安全研究團(tuán)隊(duì)已經(jīng)證明,一堆大服務(wù)受到這個(gè)漏洞影響,點(diǎn)名根本點(diǎn)不過來。不廢話,直接看!


[緊急預(yù)警]

關(guān)于 ImageTragick 漏洞(官網(wǎng)):
https://imagetragick.com/

官網(wǎng)上已經(jīng)給出了好幾種測試姿勢,比如:

圖片發(fā)自簡書App

mageTragick 相關(guān)漏洞挖掘測試和漏洞影響自查,請參考:
http://www.imagemagick.org/script/api.php
可以看到數(shù)目繁多,用了如下組件的都可能受此漏洞影響:
圖片發(fā)自簡書App

Seebug在不斷跟進(jìn)這個(gè)漏洞的生命線,相關(guān) Tag:
https://www.seebug.org/appdir/ImageMagick

防御可以使用 policy.xml 規(guī)則或者升級(不過注意目前很多源是沒有修復(fù)的)必要可以停用 ImageMagick 擴(kuò)展。

PS:注意 ImageTragick 和 ImageMagick 的區(qū)別;-)

這個(gè)漏洞對得起專門弄個(gè)漏洞官網(wǎng),這個(gè)漏洞其實(shí)媒體也應(yīng)該重視,除了 BAT 各種躺槍,許多知名建站組件、相關(guān)設(shè)備也出現(xiàn)了問題。為什么呢?因?yàn)樵谧畛R姷膱D片處理過程(比如上傳)使用了本次的漏洞主角 ImageMagick。用途之廣泛令人發(fā)指,雖然利用上對于新手來說倒不是那么容易,但對于黑闊來說:

這都不是事!

作者:余弦
鏈接:https://zhuanlan.zhihu.com/p/20851881

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請結(jié)合常識與多方信息審慎甄別。
平臺聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡書系信息發(fā)布平臺,僅提供信息存儲服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • # Python 資源大全中文版 我想很多程序員應(yīng)該記得 GitHub 上有一個(gè) Awesome - XXX 系列...
    aimaile閱讀 26,846評論 6 427
  • Spring Cloud為開發(fā)人員提供了快速構(gòu)建分布式系統(tǒng)中一些常見模式的工具(例如配置管理,服務(wù)發(fā)現(xiàn),斷路器,智...
    卡卡羅2017閱讀 136,695評論 19 139
  • Android 自定義View的各種姿勢1 Activity的顯示之ViewRootImpl詳解 Activity...
    passiontim閱讀 179,347評論 25 708
  • 近日,丹麥駐華使館發(fā)了一篇微博——《生蠔長滿海岸,丹麥人卻一點(diǎn)也高興不起來》。文章稱,由于受到太平洋生蠔物種的入侵...
    三石不惑閱讀 855評論 0 6
  • 2005年12月19日 我最近又去了次牙科醫(yī)院,聽到兩個(gè)好消息:第一是我牙齒的情況比較好,醫(yī)生估計(jì)總共花一年時(shí)間可...
    冰小寒閱讀 582評論 0 1

友情鏈接更多精彩內(nèi)容