百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

ImageMagick再曝高危漏洞 启明星辰积极应对

haoteby 2025-01-12 15:12 14 浏览

在2016年5月3日, ImageMagick曾被曝出存在一个严重的0day漏洞(CVE-2016-3714)。启明星辰天镜漏洞扫描产品团队在第一时间对这个漏洞进行了紧急响应。

一个月后,图像处理软件ImageMagick再次被发现存在高危漏洞(CVE-2016-5118),可导致本地或可能的远程代码执行,由ImageMagick5.5.2 发展出来的图像处理软件GraphicsMagick亦存在此漏洞。

ImageMagick是一款开源的图像处理软件,该软件能用作创建、编辑、合成图片,支持多种编程语言,包括Perl、C++、PHP、Python、Ruby和NodeJS等,因此被众多网站大量应用于识别、裁剪、或调整用户上传的图片。

GraphicsMagick是ImageMagick的一个分支,号称图像处理领域的瑞士军刀。 短小精悍的代码却提供了一个鲁棒、高效的工具和库集合,来处理图像的读取、写入等操作,支持超过88种图像格式,包括重要的DPX、GIF、JPEG、JPEG-2000、PNG、PDF、PNM和TIFF,可以在Linux、Mac、Windows等绝大多数的平台上使用。GaphicsMagick支持大图片的处理,能够动态的生成图片,特别适用于互联网的应用。GaphicsMagick不仅支持命令行的模式,同时也支持C、C++、Perl、PHP、Tcl、Ruby等的调用。

漏洞危害

当GraphicsMagick和ImageMagick打开文件时,如果文件名的第一个字符为“|”,则文件名会被传递给shell程序使用POSIX函数popen执行,文件打开操作由源文件blob.c中的OpenBlob函数处理。攻击者可借助文件名利用该漏洞执行shell代码。

影响范围

此漏洞可影响众多网站、博客、社交媒体平台和内容管理系统(CMS),例如WordPress、Drupal等各种可上传图片的网站,特别是可批量裁剪图片的网站。对企业用户威胁较大。

漏洞检测

启明星辰天镜脆弱性扫描与管理系统V6.0目前已经支持对该漏洞进行检测:

请天镜脆弱性扫描与管理系统V6.0产品的用户尽快升级到最新版本,及时对该漏洞进行检测,以便尽快采取防范措施。

漏洞库升级

天镜脆弱性扫描与管理系统V6.0已于2016年6月2日紧急发布针对ImageMagick漏洞的升级包,用户升级天镜漏扫产品漏洞库后即可对ImageMagick漏洞进行扫描:

http://www.venustech.com.cn/DownFile/575/

http://www.venustech.com.cn/DownFile/456/

漏洞修复建议

方案一:修改源代码,重新编译GraphicsMagick和ImageMagick

GraphicsMagick在文件magick/blob.c中增加以下内容:

#undef HAVE_POPEN

ImageMagick在文件MagickCore/blob.c中增加:

#undef MAGICKCORE_HAVE_POPEN

在配置文件中增加如下内容:

方案二:关注官方网站,及时升级到最新版本

目前厂商已经发布了升级补丁以修复此安全问题,详情请关注厂商主页: http://www.graphicsmagick.org/

PS:启明星辰还贴心提供ImageMagick&GraphicsMagick本地漏洞检测工具,提供给没有天镜脆弱性扫描与管理系统V6.0产品的用户对该漏洞进行检测:

1.运行ImageMagick-graphicmagic.py;

2. 执行结果如下:

有需要的用户请联系启明星辰当地客户代表获取本地漏洞检测工具。

相关推荐

能跑源码,还提供数据集:这里有一个入门企业级验证码识别项目

机器之心专栏作者:kerlomz网上关于验证码识别的开源项目众多,但大多是学术型文章或者仅仅是一个测试demo,那么企业级的验证码识别究竟是怎样的呢?1.前言网上关于验证么识别的开源项目众多,但大...

kdj源码_kdj源码公式描述

N:=9;M1:=3;M2:=3;...

QT实现抖动文字和滚动文字,附源码

前言不知道大家有没有发现今天的文章有什么不一样,哈哈,我自己胡拼乱凑弄了一个logo,好不好看就先不说了,最起码萌萌哒...当然这不是今天的重点,在做logo的时候,我原本想让文字动起来的,奈何技术有...

我试图通过这篇文章告诉你,这行源码有多牛逼。

你好呀,我是歪歪。这次给你盘一个特别有意思的源码,正如我标题说的那样:看懂这行源码之后,我不禁鼓起掌来,直呼祖师爷牛逼。...

想了解Python源代码加密吗?现总结如下5大加密混淆手段!

我们在进行...

Android系统基础(03) Android系统源码下载

常规官方网站说明:Android源码官方网站为(google你懂的):https://source.android.com官网参考链接,对应的tag(tag是一种标签,我们可以根据tag来判断下载的...

真香,Python爬取B站弹幕原来如此简单,源码已附在文末

B站的弹幕区一直是人才圣地。今天我就用python来手把手教大家爬取B站排行榜热门视频,Python爬取视频也可以如此简单。...

最详细的 maven 教程,可以收藏_maven步骤

链接|cnblogs.com/hzg110/p/6936101.html正文目前所有的项目都在使用maven,可是一直没有时间去整理学习,这两天正好有时间,好好的整理一下。...

Python黑科技-VIP视频破解源码分享

《利用Python制作自己的VIP视频解析软件》想看的电视剧更新了还要充VIP?喜欢的电影你是VIP还得付费?学了Python哪要这些花里胡哨的,打开我自己的VIP付费视频解析软件,想怎么看就怎么看!...

抖音无水印解析网站源码_抖音无水印解析平台

链接:https://share.weiyun.com/59Ah44S密码:hv4dm7上传到主机解压不用安装,直接打开域名就可以了原文地址:https://www.xigsc.com/post/...

「电脑知识」USBOS 3.0 v2022.1.24 超级PE启动维护工具标准增强版

前几天一直在发PE类工具就是为了制作U盘PE启动重装系统教程的,今天小编继续分享有一篇关于pe的之前小编发布过一款微PE工具箱,今天发布另外一个无任何流氓行为功能超级强大虽然体积大了一点,但是这个...

模版网站建设制作的八步流程_模板的网站

  模版网站比较简单,一般我们按照如下流程就可以制作出来。  一、网站定位:  在建站之前,一定要了解你要建的网站是什么。你必须考虑你网站的标题(关键词)、网站描述以及你想要建立的网站。  二、选择域...

求职季必备,这几个免费的个人简历模板网站,你可千万不要错过!

晃晃悠悠又到了春招的季节,相信一定有很多小伙伴趁着这个金三银四求职季,四处投递简历。这时候一个亮眼优秀的简历,可以很好的祝你吸引HR的注意。今天就把我珍藏很久的5个免费简历模板网站分享给大家,简历模板...

简约时尚作品博客商店网站HTML5模板源码

Meduza是简约时尚和现代的博客HTML模板,带商店电商元素的博客页面。考虑所有的作品集网站需求页可以设计一个旅游网站。原生响应设计HTML5和CSS3(台式机、平板电脑、手机…)简单,干净的和专业...

13 款免费样机网站合集,UI设计、产品设计、VI设计全都有!

俗话说得好,人靠衣装,在作完设计后不少设计师都会为自己的作品套一个「样机」好让设计看过去更加高端大气上档次!今天,我就总结了无论是UI设计、包装设计、服装设计、品牌设计、logo设计,都能用到...