ImageMagick爆0day漏洞 全球服务器遭殃

“0day漏洞”是指一些没有公布补丁的漏洞,或者是还没有被漏洞发现者公布出来的漏洞利用工具,作为网络安全的巨大威胁,往往会给你的服务器致命一击。5月3日,图像处理软件ImageMagick就被公布出一个严重的0day漏洞(CVE-2016-3714),攻击者通过此漏洞可执行任意命令,最终窃取重要信息取得服务器控制权。

首先让我们来了解一下“ImageMagick”这个图像处理软件,ImageMagick是一个免费的创建、编辑、合成图片的软件。它可以读取、转换、写入多种格式的图片。图片切割、颜色替换、各种效果的应用,图片的旋转、组合,文本,直线,多边形,椭圆,曲线,附加到图片伸展旋转。ImageMagick是免费软件:全部源码开放,可以自由使用,复制,修改,发布,它遵守GPL许可协议,可以运行于大多数的操作系统,ImageMagick的大多数功能的使用都来源于命令行工具。

由于其强大的功能以及超强的可操作性,是的这款作图软件深得广大办公人士喜爱,正因为如此,此次0day漏洞所带来的影响超乎了人们的想象。诸多网站论坛都深受其害,其中不乏百度、阿里、腾讯、新浪等知名网站,一时间,业界各大网站及企业都人人自危,纷纷自查,以免中招。

那么这个漏洞是才去的怎样一个攻击方式呢?其实非常简单,黑客只需上传一张“被感染”的图片就可以对网站程序的 imagick 扩展进行攻击,利用漏洞执行图片中内置的恶意命令。哪怕是提示图片上传失败,imagick 扩展也会因代码流程而进行了处理,所以这种情况下即使图片没有真的传到服务器上,攻击也是可以成功的,这也正是它最为可怕的地方。

目前该漏洞还没有大面积爆发,但危机意识还是要有的,必要的自查防范依旧必不可少。既然此漏洞如此强悍,又有什么方式可以摆脱漏洞的危害呢?截至出稿,软件官方还没能给出一个强有力的应对措施。但还是给出了一些临时的应对措施。

聪明的人读到这里已经开始了自查模式,不要亡羊补牢,等到躺枪的时候就什么都晚了,话不多说,小编也要闪人了,毕竟小编是一个未(hao)雨(chi)绸(lan)缪(zuo)的人。

此次漏洞不容小觑,望诸位珍重。
本文转自d1net(转载)

时间: 2024-12-06 10:48:49

ImageMagick爆0day漏洞 全球服务器遭殃的相关文章

Humax WiFi路由器被爆0day漏洞,可获得管理员权限

本文讲的是Humax WiFi路由器被爆0day漏洞,可获得管理员权限,最近,在2017年5月,来自Trustwave SpiderLabs的Felipe Cerqueira和Thiago Musa在HUMAX WiFi路由器型号HG-100R *中发现了一个远程漏洞.此漏洞可能会让攻击者破坏WiFi凭据,更危险的是查看路由器控制台管理员密码.该设备是由巴西一家主要互联网提供商,但也被用于世界许多其他地区. 脆弱性 该漏洞首先构造绕特殊的请求绕过管理控制台的身份验证.这是因为路由器在"url/a

多个游戏引擎爆0day漏洞

国外安全公司ReVuln的研究人员Luigi Auriemma和Donato Ferrante近期发表一篇名为"Exploiting Game Engines For Fun & Profit"的报告,报告中称发现多个游戏引擎如CryEngine 3.id Tech 4 和Hydrogen Engine等游戏引擎的漏洞,特别是一些第一人称的射击游戏,成功利用可能获取控制权限.498)this.w idth=498;' onmousewheel = 'javascript:ret

遨游浏览器最新版爆0day漏洞 千万用户面临威胁

5月27日,网络安全公司知 道创宇官方微博-知道 创宇安全研究团队发布预警称傲游浏览器存在0day漏洞:498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="" src="http://images.51cto.com/files/uploadimg/20120604/1024520.jpg" style="width: 27

遨游浏览器最新版爆0day漏洞 一千多万用户面临威胁

中介交易 SEO诊断 淘宝客 云主机 技术大厅 5月27日,国内知名网络安全公司知道创宇官方微博-知道创宇安全研究团队发布预警称傲游浏览器存在0day漏洞: 0day就是指一些没有公布补丁的漏洞,或者是还没有被漏洞发现者公布出来的漏洞.这种漏洞的利用程序对网络安全具有巨大威胁,因此0day也成为黑客的最爱. 据知道创宇安全研究团队介绍:攻击者利用该0day漏洞可以执行任意远程命令.用户使用该浏览器访问到恶意页面后,会直接下载并运行任意可执行文件(遨游浏览器不会给出任何安全提示).结合木马和其他技

微软再爆0day漏洞Vista用户不受影响

比特网7月14日消息--昨日,两大杀毒软件厂商瑞星和赛门铁克再度发出安全警报,称发现微软视频技术控件(ActiveXcontrol)爆发零日(0day)漏洞,目前已有133万余台电脑遭攻击. 据悉,网络攻击者目前主要通过WindowsXP系统上的IE浏览器利用该漏洞发动攻击,并将矛头指向IE6和IE7浏览器,虽然目前对IE8尚无影响,但仍存潜在风险.系统 预装测试表明,使用WindowsVista系统的电脑用户目前并未受此次漏洞的影响. 零日漏洞最早于8日被黑客利用,最近每天被该漏洞攻击的电脑都

ImageMagick重大0day漏洞-远程代码执行

多的网站和漏洞都在使用ImageMagick处理图片,最近ImageMagick被爆出重大漏洞. 这个漏洞是由于当在转换图片format的时候,由于image decoder缺少了对文件名的过滤引起的远程代码执行. 重现如下: vim crack.jpg 添加如下内容: push graphic-context   viewbox 0 0 640 480   fill 'url(https://example.com/image.jpg"|ls "-la)'   pop graphic

IE 再爆 0day 漏洞,9和10版本不受影响

微软安全部门证实发现影响IE6-8的一个漏洞,但目前为止没有提供补丁.IE9和10不受影响.针对XP用户的紧急排险措施包括安装微软EMET工具包.禁用IE中的Java和Flash,或者更简单的--换一个浏览器. 查看:CFR Watering Hole Attack Details

ImageMagick再爆严重漏洞,可导致雅虎邮箱用户邮件内容泄漏

本文讲的是ImageMagick再爆严重漏洞,可导致雅虎邮箱用户邮件内容泄漏, 在安全研究员发现图片处理库ImageMagick存在严重漏洞.可导致服务器内存数据泄漏错误后,雅虎工程师决定把自家网站上的这个库换掉.而由于ImageMagick的高权限,用户收件箱里的邮件图片可能会泄露. ImageMagick擅长处理Web服务器上的各种图片格式,是全球范围都很流行的Web开发者工具包,国内许多互联网公司也都在用.但它在安全上不太行,曾经出现过许多漏洞,其中最著名的一个叫魔图攻击(ImageTra

开发者论坛一周精粹(第十七期) :【漏洞预警】Windows再被爆SMB服务0day漏洞,阿里云提示您关注并修复

第十七期(2017年7月31日-2017年8月6日 ) 在美国拉斯维加斯举行的2017年度DEF CON黑客大会上,安全研究人员公布了Windows系统上的一个长达20年没有发现的漏洞,该漏洞名为"SMBLoris",黑客可以轻松的使用简短的20行代码利用该漏洞即可发起DoS攻击导致系统内存资源耗尽,该漏洞影响Windows 2000及以上系统的SMBv1协议 [漏洞预警]Windows再被爆SMB服务0day漏洞,阿里云提示您关注并修复 https://bbs.aliyun.com/