未能修补已知的ImageMagick漏洞月份费用Facebook $ 40K
UPS花费1800万美元安装26,000个新的太阳能电池板
规范创始人呼吁Openstack供应商,以便在数据中心节省成本上的“缺乏关注”
谷歌为3.2亿英镑用于跟踪英国iPhone浏览
福特在A.I中投资1亿美元。启动自动驾驶汽车
Microsoft Taps Touch Bar in Mac Office预览
想要崩溃任何人的iPhone吗?发送这篇文章
一半的年轻女孩不认为科技职业是令人兴奋的
英国穆斯林认为上诉法院规则反复恐怖主义停止是合法的
思科抢夺来自IPO市场的Appdynamics,以3.7b美元
Oracle与智利的交易应该走全球
您的汽车的部件可能会通过打印机进行一天
雨果巴拉退出中国电话制造商小米返回硅谷
全纤维宽带,所有费用为30亿英镑
合法的工具在银行哈里斯特
AMD试图向32核Zen服务器芯片进行支持
Microsoft对业务的Onedrive获取Mac客户端,共享文件夹同步
纽约时报科技编辑器是谷歌绑定
Apple错过了将130亿欧元支付130亿欧元的返回税
StorageCraft揭示统一存储,备份和云设备
更新:Apple的iPhone Se即将升级吗?
旧网络可以蹒跚地友,即使在科技天堂
使用可靠性监视器进入Windows底部
大多数小企业在网络攻击后无法采取行动
英特尔船舶首先进行测试的Optane内存模块
前Microsoft exec Tapped riend excought exceed excought
Facebook的视频策略 - 您需要知道的
六月来的芯片将使下一代Wi-Fi预示着
三分之一的公司将支付赎金而不是投资安全
Hololens Spectator View使得更容易炫耀AR创作
博世在物联网培训推动中与新加坡理工学院队伍
在陆地和太空中,物联网网络现在可以覆盖地球
谷歌推动开发人员在275,000个Android应用程序中修复安全漏洞
加密的电子邮件服务ProtonMail现在可以通过Tor访问
Theresa可以给NHS£20亿英镑的生日礼物,并说科技是关键
从开放云到开放基础架构:OpenStack的进化仍在继续
美国国家航空航天局在自动空间结合技术工作
Apple修复了消费者报告MacBook Pro电池漏洞
内部英特尔的大胆计划来个性化现场3D运动广播
联合国称,手头服务的GP将稳定GP实践
投票开放:2018年英国技术中最具影响力的女性投票
今年的iPhone期望获得无线充电
保存儿童国际使用微软天蓝色的跨境慈善工作
Huawei说,专用的HPC基础设施仍然规则
减少IT支出的提示
数字财团旨在开发数字包容项目
英特尔首席执行官Brian Krzanich辞去了与员工的关系过去的关系
更新:Apple认为a.i的思考不同。,将与他人合作
种类促使戒指轻松部署和下节点计数
思科在Prime Home Device Management Server中修补临界缺陷
您的位置:首页 >电子新品 >

未能修补已知的ImageMagick漏洞月份费用Facebook $ 40K

2021-08-06 13:44:00 [来源]:

对于一个安全的互联网公司来说,它不常见,以留下几个月的众所周知的脆弱性,但它发生了。Facebook在警告公司之前向研究员支付了40,000美元的奖励,即其服务器容易受到称为Imagetragick的漏洞利用。

ImageTragick是安全社区给出5月份ImageMagick图像处理工具中发现的关键漏洞的名称。

ImageMagick是一个命令行工具,可以以多种格式调整,转换和优化图像。像PHP的Imagick一样,Ruby的Rmagick和PaperClip等Web服务器库,以及数百万个网站使用的Node.js的imageMagick,都是基于它。

ImageMagick开发人员试图在私人报告后修补ImagetRagick缺陷,但他们的修复是不完整的。不久之后,黑客开始利用他们广泛的攻击来危害Web服务器。

10月份,名为Andrey Leonov的安全研究员正在调查Facebook的“S Content Sharing”机制,它为用户共享的外部URL生成简短的描述,包括从共享页面抓取的调整大小的图像。

据研究人员介绍,他希望找到一个服务器端请求伪造(SSRF)或XML外部实体(XXE)漏洞,他可以向Facebook报告并通过公司的错误赏金计划获得奖励。

当他未能找到这样的缺陷时,他有想法要测试Imagetragick漏洞作为最后的手段,因为Facebook正在调整图像大小,并且有机会使用此工具。

第一次开发尝试失败,因为它旨在在Facebook的Server上执行命令,它将在外部服务器上调用网页,Leonov在星期二的博客文章中解释。

然后,研究人员意识到服务器可能在防火墙后面,只允许对可信服务器的请求。所以他重复了他的漏洞,但这一次使用DNS隧道技巧,其中数据通过DNS请求泄露到外部DNS服务器。

根据Leonov的说法,这项工作,他设法通过DNS请求从Facebook的Server中获取一个目录列表。

研究人员于10月16日向Facebook报告了漏洞,并在确认后三天后,该公司修补了它。公司支付Leonov A 40,000美元的赏金,其中最大的奖励之一,它已支付单一漏洞报告。

对于网站管理员来说,如果他们已经避开了,这应该提醒修补Imagetragick缺陷。安全研究员Michal Zalewski在5月份发布了一个博客文章,其中包含各种缓解建议,包括限制了哪些图像格式ImageMagick可以处理和沙盒工具。

Zalewski认为,ImageMagick客户应该停止使用完全支持Libpng,libjpeg-turbo和Giflib等库的工具。这是因为在ImageMagick中有很长的漏洞历史,并且通过自动模糊工具执行的测试揭示了许多可能的可利用错误。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如有侵权行为,请第一时间联系我们修改或删除,多谢。