安全预警:ImageMagick图象处理软件存在远程代码执行(CVE-2016-3714)
jopen 9年前
<p style="text-align:center"><img alt="安全预警:ImageMagick图象处理软件存在远程代码执行(CVE-2016-3714)" src="https://simg.open-open.com/show/cf17e53ac0ab9f27e32c758beb20627e.jpg" /></p> <p>ImageMagick是一款广泛流行的图像处理软件,有无数的网站使用它来进行图像处理,但在本周二,ImageMagick披露出了一个严重的0day漏洞,此漏洞允许攻击者通过上传恶意构造的图像文件,在目标服务器执行任意代码。 Slack安全工程师Ryan Hube发现了这一0day漏洞。</p> <p>如果你在网站中使用了ImageMagick去识别,裁剪或者调整用户上传的图像,你必须确认已经使用了这些 <a href="https://www.imagemagick.org/discourse-server/viewtopic.php?f=4&t=29588" rel="nofollow,noindex">缓解措施</a> ,并且调整你的代码只接受有效的图像文件,沙盒ImageMagick也是一个不错的主意。</p> <p>在这个安全漏洞公布之后, 这一漏洞的EXP也随即被发布,并被命名为:ImageTragick。 漏洞的EXP已经通过邮件和论坛广泛传播,所以如果你使用了ImageMagick去处理用户输入,请立即采取相应的缓解措施。</p> <p>ImageMagick被许多编程语言所支持,包括Perl,C++,PHP,Python和Ruby等,并被部署在数以百万计的网站,博客,社交媒体平台和流行的内容管理系统(CMS),例如WordPress和Drupal。</p> <p>该漏洞的利用十分简单,通过上传一个恶意图像到目标Web服务器上,攻击者就可以执行任意代码,窃取重要信息,用户帐户等。</p> <p>换句话说,只有采用了ImageMagick,且允许用户上传图像的网站,才会受到影响。</p> <p>ImageMagick团队已经承认了此漏洞,称:</p> <p>最近发布的漏洞报告……包含可能存在的远程代码执行。</p> <p>虽然该团队还没有公布任何安全补丁,但它建议网站管理者应该在配置文件中添加几行代码去阻止攻击,至少在某些情况下可以防御。</p> <p>Web管理员同时被建议在文件发送给 ImageMagick处理前, 检查文件的magic bytes。Magic bytes是一个文件的前几个字节,被用于识别图像类型,例如GIF,JPEG和PNG等。</p> <p>为了让你更好地了解你将要面对的漏洞,下面提供一个可以瞒过ImageMagick的示例文件:</p> <p>push graphic-context</p> <p>viewbox 0 0 640 480</p> <p>fill ‘url( <a href="/misc/goto?guid=4958990187938343733" rel="nofollow,noindex">https://example.com/image.jpg</a> “|ls “-la)’</p> <p>pop graphic-context</p> <p>将其保存为任意的扩展名,例如expoit.jpg,然后通过ImageMagick去运行它</p> <p>convert exploit.jpg out.png</p> <p>是的,ImageMagick将会去执行嵌入的代码:ls -l命令。</p> <p>将这条命令替换为其它的恶意命令,将会直接威胁到目标机器,不过你可能会触犯一些法律。</p> <p>该漏洞将在ImageMagick 7.0.1-1和6.9.3-10版本中被修补,这些新版本预计将在周末前被公布。</p> <p>来自: http://www.freebuf.com/vuls/103504.html</p>