據(jù)國外媒體報(bào)道,近日包括imageMagick在內(nèi)的眾多在線圖片處理網(wǎng)站爆出漏洞,黑客可以在上傳的圖片中暗含惡意代碼,圖片上傳到服務(wù)器后即可獲得服務(wù)器控制權(quán)。
據(jù)國外媒體報(bào)道,近日包括imageMagick在內(nèi)的眾多在線圖片處理網(wǎng)站爆出漏洞,黑客可以在上傳的圖片中暗含惡意代碼,圖片上傳到服務(wù)器后即可獲得服務(wù)器控制權(quán)。
該漏洞被標(biāo)示為CVE-2016-3714,*早由一家CDN分發(fā)平臺(tái)發(fā)現(xiàn),研究人員表示,該文件偽裝成JPG圖片,但實(shí)際上并不是圖片,而是一段惡意代碼,上傳到服務(wù)器后會(huì)下載一段python腳本,然后在該服務(wù)器執(zhí)行腳本,*終完全獲得服務(wù)器的控制權(quán)。
石家莊網(wǎng)絡(luò)優(yōu)化得知,黑客可以利用此漏洞獲取到你上傳到網(wǎng)站的圖片,以及你的注冊(cè)資料等隱私信息。
來自Sucuri安全咨詢公司的研究員表示,他們成功檢測(cè)到黑客嘗試在宿主服務(wù)器安裝間諜軟件,其中一個(gè)IP源為Linode服務(wù)器,黑客使用的HTTP請(qǐng)求來自一個(gè)臺(tái)灣的IP地址。
目前,除了網(wǎng)站安全監(jiān)測(cè)公司提示風(fēng)險(xiǎn),imageMagick等其他在線圖片處理應(yīng)用均未對(duì)此作出回應(yīng)。