[紧急预警]图片噩梦,沦陷全球无数服务

这个漏洞被命名为 ImageTragick。

知道创宇安全研究团队已经证明,一堆大服务受到这个漏洞影响,点名根本点不过来。不废话,直接看!


[紧急预警]

关于 ImageTragick 漏洞(官网):
https://imagetragick.com/

官网上已经给出了好几种测试姿势,比如:

图片发自简书App

mageTragick 相关漏洞挖掘测试和漏洞影响自查,请参考:
http://www.imagemagick.org/script/api.php
可以看到数目繁多,用了如下组件的都可能受此漏洞影响:
图片发自简书App

Seebug在不断跟进这个漏洞的生命线,相关 Tag:
https://www.seebug.org/appdir/ImageMagick

防御可以使用 policy.xml 规则或者升级(不过注意目前很多源是没有修复的)必要可以停用 ImageMagick 扩展。

PS:注意 ImageTragick 和 ImageMagick 的区别;-)

这个漏洞对得起专门弄个漏洞官网,这个漏洞其实媒体也应该重视,除了 BAT 各种躺枪,许多知名建站组件、相关设备也出现了问题。为什么呢?因为在最常见的图片处理过程(比如上传)使用了本次的漏洞主角 ImageMagick。用途之广泛令人发指,虽然利用上对于新手来说倒不是那么容易,但对于黑阔来说:

这都不是事!

作者:余弦
链接:https://zhuanlan.zhihu.com/p/20851881

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • # Python 资源大全中文版 我想很多程序员应该记得 GitHub 上有一个 Awesome - XXX 系列...
    aimaile阅读 26,716评论 6 427
  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 135,486评论 19 139
  • Android 自定义View的各种姿势1 Activity的显示之ViewRootImpl详解 Activity...
    passiontim阅读 175,660评论 25 709
  • 近日,丹麦驻华使馆发了一篇微博——《生蚝长满海岸,丹麦人却一点也高兴不起来》。文章称,由于受到太平洋生蚝物种的入侵...
    三石不惑阅读 4,210评论 0 6
  • 2005年12月19日 我最近又去了次牙科医院,听到两个好消息:第一是我牙齿的情况比较好,医生估计总共花一年时间可...
    冰小寒阅读 3,375评论 0 1