Folia
← 返回头版

HEIF Heist:图像解析器远程代码执行漏洞被发现

Hacktron安全研究团队发现了HEIF Heist,一类影响HEIF、HEIC和AVIF图像解析器的远程攻击漏洞 1。该漏洞存在于libheif和libde265等原生C/C++库中,可导致内存损坏、数据泄露或远程代码执行 1。受影响的包括ImageMagick、libvips、Sharp等高级图像处理包装器,以及Discourse、Next.js等常见框架中的图像处理服务 1。

漏洞影响多个版本系列,包括1.19.x、1.20.x、1.22.x和1.23.x 1。研究团队建议用户升级至libheif v1.23.2或更高版本,并采用沙箱隔离等深度防御措施 1。利用该漏洞需要进行版本指纹识别和有针对性的payload定制,部分远程代码执行尝试需要上千次图像上传 1。使用AI模型可将漏洞利用开发时间从初始探测到实现远程代码执行缩短至1-3天 1。该研究由Harsh Jaiswal领导,团队成员包括Mohan SRK、Rahul Maini和Sudhanshu Rajbhar 1。


评论