18字节的ImageMagick黑客可能泄露了雅虎邮件服务器的图像

VSole2022-08-20 08:00:00

ImageMagick是一个开源的图像处理库,允许用户调整大小、缩放、裁剪、水印和调整图像。该工具由PHP、Python、Ruby、Perl、C++和许多其他编程语言支持。

去年,这个广受欢迎的图像处理库发现了当时被称为“零日”的漏洞,成为头条新闻影像片,允许黑客通过上传恶意制作的图像在Web服务器上执行恶意代码。

现在,就在上周,安全研究员克里斯·埃文斯向公众展示了一个18字节的漏洞,该漏洞可用于导致雅虎服务器泄露其他用户的私有雅虎!邮件图片附件。

“Yahoobleed”漏洞从服务器内存泄漏图像

该漏洞滥用ImageMagick库中的一个安全漏洞,Evans称之为该死#1“(YB1),因为该漏洞导致服务泄漏存储在服务器内存中的内容。

该漏洞实际上存在于模糊的RLE(犹他州光栅工具包运行长度编码)图像格式中。

要利用该漏洞,攻击者只需创建一个恶意构建的RLE图像,并将其发送到受害者的电子邮件地址,然后创建一个空的RLE协议命令循环,提示信息泄漏。

为了展示如何破坏雅虎的电子邮件帐户,埃文斯创建了一个包含18字节攻击代码的恶意图像,并将其作为电子邮件附件发送给自己,作为概念验证(PoC)演示。

附件到达雅虎的电子邮件服务器后,ImageMagick处理了该图像以生成缩略图和预览,但由于执行了Evans的攻击代码,该库为该图像附件生成了一个损坏的图像预览。

单击此图像附件后,它会启动图像预览窗格,使服务显示仍存在于服务器内存中的部分图像,而不是原始图像

埃文斯说:“提供给我的浏览器的最终JPEG图像是基于未初始化或之前释放的内存内容”。

不像心碎和云出血埃文斯说,这是由于服务器端内存内容泄露造成的该死使用未初始化或以前释放的内存内容。

埃文斯说:“以前的出血漏洞通常是越界读取,但这次是使用未初始化的内存”。“未初始化的图像解码缓冲区用作将图像渲染回客户端的基础”。

“这会泄漏服务器端内存。与越界读取相比,这种类型的漏洞相当隐蔽,因为服务器永远不会崩溃。但是,泄漏的机密将限于释放的堆块中存在的机密”。

雅虎关闭“Buggy”ImageMagick库

在埃文斯向雅虎提交了他18字节的漏洞代码后,雅虎决定完全停用ImageMagick库,而不是解决这个问题。

埃文斯还警告了另一个版本的Yahoobleed,名为胡说八道,这是因为雅虎未能安装2015年1月发布的关键补丁。他说,这些缺陷结合起来可能会让攻击者获得浏览器cookie、身份验证令牌和属于雅虎邮件用户的私人图像。

这家科技巨头向埃文斯支付了1.4万美元的臭虫赏金,即每字节778美元的漏洞代码赏金。在得知埃文斯打算将赏金捐给慈善机构后,埃文斯决定将赏金翻倍至2.8万美元。

在雅虎意识到该问题后,埃文斯向ImageMagick团队报告了该漏洞,该团队在两个月前发布了ImageMagick 7.0.5-1版本,并对该问题进行了修复。

因此,使用ImageMagick库的其他广泛使用的Web服务可能仍然容易受到该漏洞的攻击,建议尽快应用补丁。

imagemagick雅虎
本作品采用《CC 协议》,转载必须注明作者和本文链接
ImageMagick是一个开源的图像处理库,允许用户调整大小、缩放、裁剪、水印和调整图像。去年,这个广受欢迎的图像处理库发现了当时被称为“零日”的漏洞,成为头条新闻影像片,允许黑客通过上传恶意制作的图像在Web服务器上执行恶意代码。现在,就在上周,安全研究员克里斯·埃文斯向公众展示了一个18字节的漏洞,该漏洞可用于导致雅虎服务器泄露其他用户的私有雅虎
ImageMagick 安全漏洞
2018-05-09 21:02:53
ImageMagick是美国ImageMagick Studio公司的一套开源的图象处理软件。该软件可读取、转换、写入多种格式的图片。 ImageMagick 7.0.7-28版本中的coders/tiff.c文件的WriteTIFFImage存在内存泄露漏洞。目前尚无此漏洞的相关信息,请随时关注CNNVD或厂商公告。
Ghostscript是一款Adobe PostScript语言和PDF的解释器软件,被诸多著名应用(如ImageMagick)所使用。 9月5日,海外安全研究员在Twitter公开Ghostscript的安全模式绕过0day,并给出ImagMgick的利用代码,该漏洞可以造成任意命令执行,影响诸多下游应用,当天TSRC紧急对该漏洞进行复现与分析。 9月9日,Ghostscript官方发布补丁代
一位研究人员发布了一个 Ghostscript 零日漏洞的 PoC 漏洞利用代码,该漏洞可以完全破坏服务器。
在Linux中广泛使用的PostScript语言和PDF文件开源解释器Ghostscript被发现存在严重远程代码执行漏洞。该漏洞被标记为CVE-2023-3664,CVSS v3评级为9.8,影响10.01.2之前的所有Ghostscript版本,10.01.2是三周前发布的最新版本。
看图片也能中招!
2022-07-04 07:38:58
近期天,关于QQ盗号的安全事件相信大家已经听说了。那次漏洞的主角,是ImageMagick。漏洞介绍漏洞名称:Imagemagick 命令注入漏洞漏洞定级:高危漏洞描述:ImageMagick 在处理恶意构造的图片文件时,对于文件中的 URL 未经严格过滤,可导致命令注入漏洞
The Hacker News 网站披露,网络会议服务 Apache OpenMeetings 存在多个安全漏洞,Sonar 漏洞研究员 Stefan Schiller 表示网络攻击者可以利用这些漏洞夺取管理帐户的控制权,并在易受影响的服务器上执行恶意代码。
记一次5000美金的文件上传漏洞挖掘过程大家好,最有趣的功能之一是文件上传,文件上传中的漏洞通常会导致您进入关键或高严重性,所以让我们从我在bug bunting时遇到的这个场景开始假设我们的目标域是 target.com在寻找我们的目标时,我遇到了 edu.target.com 子域,该程序提供的服务是一个教学平台,因为有不同类型的用户,如学生和教师,旨在帮助学生学习与技术相关的主题,如软件工程机器人等…
最全Linux命令总结
VSole
网络安全专家