HEIF Heist | libheif 漏洞

🐟 2026-09-18 16:02 1




[!quote]+


HEIF Heist 是 Hacktron 对一类针对解码攻击者控制的 HEIF、HEIC 或 AVIF 映像的远程攻击路径的名称。通过利用底层的原生库,这些漏洞使攻击者能够绕过应用级防御,触发内存损坏、数据暴露或远程代码执行(RCE)。


易受攻击的攻击面位于原生C/C++解码器如libheif和libde265的应用层下方。这些解析器通常通过更高级的包装器如 ImageMagick、libvips 或 Sharp、标准发行版包以及预构建的容器基镜像间接进入生产环境。


通过用精心制作的 .avif 或 .heic 文件探测上传端点,攻击者可以指纹识别正在使用的远程 libheif 版本家族。一旦被识别,它们可以发射精确匹配版本的n日或0日负载,触发内存损坏、数据窃取或远程代码执行。



https://x.com/rootxharsh/status/2100801833254134228?s=20










最新回复 (1)
  • blahblah 09-25 06:59
    1楼

    后续:Meta 给了发现者 $100k ^-^ ^-^


* 帖子来源Linux.do
返回