【国际资讯】 雅虎弃用ImageMagick,研究员每个字节获778美元

阅读量100866

|

发布时间 : 2017-05-23 10:59:14

x
译文声明

本文是翻译文章,文章来源:theregister.co.uk

原文地址:http://www.theregister.co.uk/2017/05/21/yahoo_retires_imagemagick_library/

译文仅供参考,具体内容表达以及含义原文为准。

https://p3.ssl.qhimg.com/t01511cfa98c11d0221.jpg

翻译:360代码卫士

投稿方式:发送邮件至linwei#360.cn,或登陆网页版在线投稿

前言

尽管该0day漏洞已修复,但雅虎认为ImageMagick在库中多余,因此将其弃用。Evans指出,“此前的*bleed漏洞一般是带外读取,但这个0day漏洞使用了未初始化内存。一个未初始化的图像解码缓冲是图像呈现在客户端的基础。它会泄露服务器端的内存。这种漏洞类型跟带外读取相比更为隐秘,因为服务器永远不会崩溃。然而,被泄的机密信息将仅限于出现在被释放堆块中。”

https://p0.ssl.qhimg.com/t01d60f78322a08dd07.jpg


漏洞修复

修复很简单:

(void) ResetMagickMemory(pixels,0,pixel_info_length);

在未修复的版本中,Evans能够将一个18字节的文件附在一条信息之后并将其发送给自己,然后启动预览面板。Linux版本和其它ImageMagick的主流用户需要修复这个漏洞。去年,相关但分离的GraphicsMagick修复了同样的问题。

Evans将所获奖励捐给一个慈善机构,雅虎获悉后奖励其双倍奖金。

本文翻译自theregister.co.uk 原文链接。如若转载请注明出处。
分享到:微信
+10赞
收藏
奇安信代码卫士
分享到:微信

发表评论

奇安信代码卫士

奇安信代码卫士是国内第一家专注于软件开发安全的产品线,产品涵盖代码安全缺陷检测、软件编码合规检测、开源组件溯源检测三大方向,分别解决软件开发过程中的安全缺陷和漏洞问题、编码合规性问题、开源组件安全管控问题。微信公号:codesafe。

  • 文章
  • 387
  • 粉丝
  • 104

热门推荐

文章目录
内容需知
  • 投稿须知
  • 转载须知
  • 官网QQ群8:819797106
  • 官网QQ群3:830462644(已满)
  • 官网QQ群2:814450983(已满)
  • 官网QQ群1:702511263(已满)
合作单位
  • 安全客
  • 安全客
Copyright © 北京奇虎科技有限公司 360网络攻防实验室 安全客 All Rights Reserved 京ICP备08010314号-66