久久久91-久久久91精品国产一区二区-久久久91精品国产一区二区三区-久久久999国产精品-久久久999久久久精品

最新廣告
關注中國自動化產業(yè)發(fā)展的先行者!
工業(yè)智能邊緣計算2025年會
CAIAC 2025
2025工業(yè)安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 企業(yè)資訊

資訊頻道

ImageMagick再曝高危漏洞 啟明星辰積極應對
ImageMagick是一款開源的圖像處理軟件,該軟件能用作創(chuàng)建、編輯、合成圖片,支持多種編程語言,包括Perl、C++、PHP、Python、Ruby和NodeJS等,因此被眾多網站大量應用于識別、裁剪、或調整用戶上傳的圖片。
關鍵詞:

一個月后,圖像處理軟件ImageMagick再次被發(fā)現(xiàn)存在高危漏洞(CVE-2016-5118),可導致本地或可能的遠程代碼執(zhí)行,由ImageMagick5.5.2 發(fā)展出來的圖像處理軟件GraphicsMagick亦存在此漏洞。

ImageMagick是一款開源的圖像處理軟件,該軟件能用作創(chuàng)建、編輯、合成圖片,支持多種編程語言,包括Perl、C++、PHP、Python、Ruby和NodeJS等,因此被眾多網站大量應用于識別、裁剪、或調整用戶上傳的圖片。

GraphicsMagick是ImageMagick的一個分支,號稱圖像處理領域的瑞士軍刀。 短小精悍的代碼卻提供了一個魯棒、高效的工具和庫集合,來處理圖像的讀取、寫入等操作,支持超過88種圖像格式,包括重要的DPX、GIF、JPEG、JPEG-2000、PNG、PDF、PNM和TIFF,可以在Linux、Mac、Windows等絕大多數(shù)的平臺上使用。GaphicsMagick支持大圖片的處理,能夠動態(tài)的生成圖片,特別適用于互聯(lián)網的應用。GaphicsMagick不僅支持命令行的模式,同時也支持C、C++、Perl、PHP、Tcl、Ruby等的調用。

漏洞危害

當GraphicsMagick和ImageMagick打開文件時,如果文件名的第一個字符為“|”,則文件名會被傳遞給shell程序使用POSIX函數(shù)popen()執(zhí)行,文件打開操作由源文件blob.c中的OpenBlob()函數(shù)處理。攻擊者可借助文件名利用該漏洞執(zhí)行shell代碼。

影響范圍

此漏洞可影響眾多網站、博客、社交媒體平臺和內容管理系統(tǒng)(CMS),例如WordPress、Drupal等各種可上傳圖片的網站,特別是可批量裁剪圖片的網站。對企業(yè)用戶威脅較大。

漏洞檢測

啟明星辰天鏡脆弱性掃描與管理系統(tǒng)V6.0目前已經支持對該漏洞進行檢測:

ImageMagick再曝高危漏洞 啟明星辰積極應對999.png

請?zhí)扃R脆弱性掃描與管理系統(tǒng)V6.0產品的用戶盡快升級到最新版本,及時對該漏洞進行檢測,以便盡快采取防范措施。

漏洞庫升級

天鏡脆弱性掃描與管理系統(tǒng)V6.0已于2016年6月2日緊急發(fā)布針對ImageMagick漏洞的升級包,用戶升級天鏡漏掃產品漏洞庫后即可對ImageMagick漏洞進行掃描:

6070版本升級包為607000024,升級包下載地址:

http://www.venustech.com.cn/DownFile/575/

6061版本升級包為6000458,升級包下載地址:

http://www.venustech.com.cn/DownFile/456/

漏洞修復建議

方案一:修改源代碼,重新編譯GraphicsMagick和ImageMagick

GraphicsMagick在文件magick/blob.c中增加以下內容:

#undef HAVE_POPEN

ImageMagick在文件MagickCore/blob.c中增加:

#undef MAGICKCORE_HAVE_POPEN

在配置文件中增加如下內容:

<policy domain="path" rights="none" pattern="|*" />

方案二:關注官方網站,及時升級到最新版本

目前廠商已經發(fā)布了升級補丁以修復此安全問題,詳情請關注廠商主頁:  http://www.graphicsmagick.org/

 

PS:啟明星辰還貼心提供ImageMagick&GraphicsMagick本地漏洞檢測工具,提供給沒有天鏡脆弱性掃描與管理系統(tǒng)V6.0產品的用戶對該漏洞進行檢測:

 1.運行ImageMagick-graphicmagic.py;

ImageMagick再曝高危漏洞 啟明星辰積極應對1792.png

 2. 執(zhí)行結果如下:

ImageMagick再曝高危漏洞 啟明星辰積極應對1806.png

有需要的用戶請聯(lián)系啟明星辰當?shù)乜蛻舸慝@取本地漏洞檢測工具。


熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 未满十八18周岁禁止免费国产| 日韩在线免费视频观看| 国产综合视频在线观看一区| 国产成人精品免费午夜 | 成人性生免费视频| 国产日产欧产精品| 黄色午夜影院| 国产精品久久久久久久成人午夜| 欧美一级性| 亚洲精品国产精品乱码不97| a级精品国产片在线观看| 日韩一级欧美一级毛片在线| 亚洲特级aaaaaa毛片| 免费视频一级片| 国产va欧美va在线观看| 国产精品真实对白精彩久久| a级毛片免费看| 日韩在线视频网站| 亚洲视频手机在线| 成年男女的免费视频网站| 欧美伦理一区| 国产人成精品| 国产乱辈通伦影片在线播放| 看免费一级毛片| 黄色va| 91精品国产免费入口| 国产成人亚洲精品| 国产无套视频在线观看香蕉| 久久久www成人免费精品| 欧美综合偷拍在线另类卡通小说| 亚洲国产精品成人久久| 一个色综合网| 中国在线播放精品区| a级国产乱理论片在线观看看| 九九在线精品视频xxx| 久久福利资源网站免费看| 日本高清xxx免费视频| 日韩免费观看的一级毛片| 毛片大全免费看| 亚洲日本色图| 亚洲日韩成人|