ImageMagick被爆存在零日漏洞 或导致重要信息被窃取

简介:

对于很多互联网企业的IT管理员来说,惴惴不安可能是他们心情的最佳写照。因为在网站、论坛上大量使用的图像处理软件ImageMagick于近日被爆出一个严重的0day漏洞(CVE-2016-3714),攻击者通过此漏洞可执行任意命令,最终窃取重要信息,甚至取得服务器控制权。由于软件官方目前还没有发布安全补丁,亚信安全建议受影响的用户通过暂时禁用ImageMagick来避免漏洞威胁。此外,亚信安全服务器深度安全防护系统(Deep Security)最新防护规则已经可以防范此次漏洞,建议用户迅速更新并部署。

ImageMagick被爆存在零日漏洞 或导致重要信息被窃取

想知道ImageMagick漏洞的影响有多大?看一下他的应用范围就知道了。打一个通俗的比方,ImageMagick可是大量互联网企业必装的“美图秀秀“。作为一套功能强大、稳定而且开源的工具集和开发包,其可以用来读、写和处理超过89种基本格式的图片文件,而且其处理效率很高,几乎成为建站的标配程序之一。

但这么一个流行的软件在出现漏洞之后,很多网站的IT管理员都不得不对网站中上传的图片“精神过敏“。因此该漏洞的利用十分简单,只要通过上传一个恶意图像到目标Web服务器上,攻击者就可以执行任意代码,窃取用户帐户等重要信息。亚信安全专家分析称,该漏洞的产生原因在于ImageMagick字符过滤规则不严谨:该软件对于文件名传递给后端的命令过滤不足,导致多种文件在格式转换过程中,被允许远程执行代码。

亚信安全技术总经理蔡昇钦表示:“在被封堵之前,零日漏洞提供了被网络犯罪分子肆意利用的窗口,这会成为企业网络安全的巨大威胁。本次ImageMagick漏洞被发现已有几天时间,但官方至今没有提供安全补丁修复,这可能会加大用户被攻击的风险。我们正在密切关注与此次ImageMagick漏洞相关的各种网络攻击,以帮助用户及时抵御漏洞威胁。”

目前,亚信安全深度威胁发现平台(Deep Discovery)的沙盒和脚本分析器引擎,也可以被用来检测这种威胁。亚信安全服务器深度安全防护系统(Deep Security)的最新防护规则DSRU16-013已经可以防护ImageMagick的最新漏洞,建议亚信安全服务器深度安全防护系统(Deep Security)用户迅速部署最新防护规则与特征,以获得针对该漏洞攻击的防护。


作者:晓忆

来源:51CTO

相关文章
|
虚拟化
VMware虚拟机和主机互相ping不通排查以及解决
VMware虚拟机和主机互相ping不通排查以及解决
VMware虚拟机和主机互相ping不通排查以及解决
|
7月前
|
移动开发 JavaScript 前端开发
|
人工智能 自然语言处理 算法
揭秘AI写作助手:技术原理与应用实践
在数字化浪潮的推动下,人工智能(AI)正逐步渗透到我们工作和生活的方方面面。本文将深入探讨AI写作助手的技术原理及其在不同场景的应用实例,旨在揭示这项技术如何助力内容创作、提升效率和质量。通过分析其背后的算法、数据处理方式以及实际运用效果,读者可以获得对AI写作工具更全面的认识,并了解如何利用这些工具优化自身的写作流程。
|
开发者 Java
JVM内存问题之top命令的物理内存信息中,'used'和'free','avail Mem'分别表示什么
JVM内存问题之top命令的物理内存信息中,'used'和'free','avail Mem'分别表示什么
275 1
阿里云备案流程、操作步骤及所需时间图文详解
阿里云网站一共经过五步骤,先提交材料到阿里云初审,阿里云初审通过后提交到管局,用户进行工信部短信核验,最后等待管局审核即可。整个过程快的话2天即可搞定,慢的话需要20多天左右
2854 0
阿里云备案流程、操作步骤及所需时间图文详解
|
存储 弹性计算 数据库
阿里云优惠券是什么?2024最新阿里云优惠券领取入口、查询和使用方法
阿里云优惠券为用户提供了订单金额抵扣。领取入口包括活动中心和学生专享无门槛300元代金券。com与cn域名有优惠口令可用,代金券可在控制台查询并在结算时使用。
1197 0
|
SQL 关系型数据库 MySQL
阿里云数据库使用方法,从购买、创建数据库账号密码到连接数据库全流程
阿里云数据库使用方法,从购买、创建数据库账号密码到连接数据库全流程,阿里云数据库怎么使用?阿里云百科整理阿里云数据库从购买到使用全流程,阿里云支持MySQL、SQL Server、PostgreSQL和MariaDB等数据库引擎,阿里云数据库具有高可用、高容灾特性,阿里云提供数据库备份、恢复、迁移全套解决方案
1320 0
|
存储 安全 文件存储
使用cpolar内网穿透实现公网访问HFS搭建的本地NAS
使用cpolar内网穿透实现公网访问HFS搭建的本地NAS
|
存储 缓存 监控
探秘Linux系统内存问题:主体 进程RSS均正常但系统内存下降的调查方法
探秘Linux系统内存问题:主体 进程RSS均正常但系统内存下降的调查方法
358 0
|
缓存 Java Maven
Maven基础篇:拉取依赖没有任何报错死活拉不下来
Maven基础篇:拉取依赖没有任何报错死活拉不下来