欢迎来到幸运飞艇投注资讯站官方网站:幸运飞艇官网,幸运飞艇投注资讯从这里开始!
我要开户

您的位置:主页 > 新闻动态 > 娱乐 >

娱乐

小心这诡异的图片很可能要了你服务器的命!

发布时间:2018-05-26 08:59

  目前该漏洞还没有大面积爆发,但仍会给黑客们意想不到的“惊喜”,比如企业被动抓取网络图片功能也可以间接触发该漏洞,所以真的是稍不注意就在网络边界上撕开一个入口。今日十二星座运势(2017126!另外该漏洞还可对一些云计算平台的权限验证进行绕过,获取甚至删除其他用户的文件或数据信息,所以乌云君建议云计算平台企业格外需要注意,要是没注意到被删除可都是用户的数据。

  网站中常见的场景比如用户头像上传、远程图片抓取、图片在线编辑,图片压缩等功能就很可能使用该扩展进行处理。

  Mail.Ru 安全团队在 4月21日 就发现了 CVE-2016–3714。4月30日,ImageMagic官方发布了新版本6.9.3-9,但没有完全修复漏洞。因此,到目前为止官方仍未有修复版本推出。

  网站上的图片相关功能可以被黑客利用秒取网站服务器控制权!比如传一张图直接就给服务器关机,或执行 “rm -fr /” 删除文件,再或窃取用户敏感数据等,而造成这些后果的只是一张特殊的图片…

  ImageMagick 是一款功能强大、稳定并开源的图片处理库(类似库还有gd等),可以读、写处理几乎所有常见的图片格式,网站程序可以利用ImageMagick 对图片进行瘦身、旋转、锐化以及其他特效处理操作。因 ImageMagick 处理效率较优,被很多企业与建站程序开发者喜爱,幸运飞艇官网:2017123)十二,比如 PHP 的imagick 扩展就依赖ImageMagick。

  攻击方式非常简单,黑客只需上传一张“魔图”就可以对网站程序的imagick扩展进行攻击,利用漏洞执行“魔图”中内置的恶意命令。值得注意的是即使提示图片上传失败,imagick扩展也会因代码流程而进行了处理,所以这种情况下不用真的给图片传到服务器上攻击也会成功(乌云已有案例)。

  因微信不支持第三方超链接,所以想看原始内容的朋友可以点击下方“阅读原文”查看原始内容:)返回搜狐,幸运飞艇官网查看更多

  就在 5 月 3 日劳动人民刚结束自己假期的时候,ImageMagick 的官方披露称,目前提供给用户使用的程序存在一处远程命令执行漏洞(CVE-2016–3714),当其处理的上传图片带有恶意攻击代码时,就可以远程执行任意代码&命令,获取服务器的操作权限。


媒体报道