🐟 (@stevessr) 在 HEIF Heist | libheif 漏洞 中发帖
[!quote]+
HEIF Heist 是 Hacktron 对一类针对解码攻击者控制的 HEIF、HEIC 或 AVIF 映像的远程攻击路径的名称。通过利用底层的原生库,这些漏洞使攻击者能够绕过应用级防御,触发内存损坏、数据暴露或远程代码执行(RCE)。
易受攻击的攻击面位于原生C/C++解码器如libheif和libde265的应用层下方。这些解析器通常通过更高级的包装器如 ImageMagick、libvips 或 Sharp、标准发行版包以及预构建的容器基镜像间接进入生产环境。
通过用精心制作的 .avif 或 .heic 文件探测上传端点,攻击者可以指纹识别正在使用的远程 libheif 版本家族。一旦被识别,它们可以发射精确匹配版本的n日或0日负载,触发内存损坏、数据窃取或远程代码执行。