久久久91-久久久91精品国产一区二区-久久久91精品国产一区二区三区-久久久999国产精品-久久久999久久久精品

ABB
關(guān)注中國(guó)自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
CAIAC 2025
2025工業(yè)安全大會(huì)
OICT公益講堂
當(dāng)前位置:首頁(yè) >> 資訊 >> 企業(yè)資訊

資訊頻道

ImageMagick再曝高危漏洞 啟明星辰積極應(yīng)對(duì)
ImageMagick是一款開(kāi)源的圖像處理軟件,該軟件能用作創(chuàng)建、編輯、合成圖片,支持多種編程語(yǔ)言,包括Perl、C++、PHP、Python、Ruby和NodeJS等,因此被眾多網(wǎng)站大量應(yīng)用于識(shí)別、裁剪、或調(diào)整用戶上傳的圖片。
關(guān)鍵詞:

一個(gè)月后,圖像處理軟件ImageMagick再次被發(fā)現(xiàn)存在高危漏洞(CVE-2016-5118),可導(dǎo)致本地或可能的遠(yuǎn)程代碼執(zhí)行,由ImageMagick5.5.2 發(fā)展出來(lái)的圖像處理軟件GraphicsMagick亦存在此漏洞。

ImageMagick是一款開(kāi)源的圖像處理軟件,該軟件能用作創(chuàng)建、編輯、合成圖片,支持多種編程語(yǔ)言,包括Perl、C++、PHP、Python、Ruby和NodeJS等,因此被眾多網(wǎng)站大量應(yīng)用于識(shí)別、裁剪、或調(diào)整用戶上傳的圖片。

GraphicsMagick是ImageMagick的一個(gè)分支,號(hào)稱圖像處理領(lǐng)域的瑞士軍刀。 短小精悍的代碼卻提供了一個(gè)魯棒、高效的工具和庫(kù)集合,來(lái)處理圖像的讀取、寫(xiě)入等操作,支持超過(guò)88種圖像格式,包括重要的DPX、GIF、JPEG、JPEG-2000、PNG、PDF、PNM和TIFF,可以在Linux、Mac、Windows等絕大多數(shù)的平臺(tái)上使用。GaphicsMagick支持大圖片的處理,能夠動(dòng)態(tài)的生成圖片,特別適用于互聯(lián)網(wǎng)的應(yīng)用。GaphicsMagick不僅支持命令行的模式,同時(shí)也支持C、C++、Perl、PHP、Tcl、Ruby等的調(diào)用。

漏洞危害

當(dāng)GraphicsMagick和ImageMagick打開(kāi)文件時(shí),如果文件名的第一個(gè)字符為“|”,則文件名會(huì)被傳遞給shell程序使用POSIX函數(shù)popen()執(zhí)行,文件打開(kāi)操作由源文件blob.c中的OpenBlob()函數(shù)處理。攻擊者可借助文件名利用該漏洞執(zhí)行shell代碼。

影響范圍

此漏洞可影響眾多網(wǎng)站、博客、社交媒體平臺(tái)和內(nèi)容管理系統(tǒng)(CMS),例如WordPress、Drupal等各種可上傳圖片的網(wǎng)站,特別是可批量裁剪圖片的網(wǎng)站。對(duì)企業(yè)用戶威脅較大。

漏洞檢測(cè)

啟明星辰天鏡脆弱性掃描與管理系統(tǒng)V6.0目前已經(jīng)支持對(duì)該漏洞進(jìn)行檢測(cè):

ImageMagick再曝高危漏洞 啟明星辰積極應(yīng)對(duì)999.png

請(qǐng)?zhí)扃R脆弱性掃描與管理系統(tǒng)V6.0產(chǎn)品的用戶盡快升級(jí)到最新版本,及時(shí)對(duì)該漏洞進(jìn)行檢測(cè),以便盡快采取防范措施。

漏洞庫(kù)升級(jí)

天鏡脆弱性掃描與管理系統(tǒng)V6.0已于2016年6月2日緊急發(fā)布針對(duì)ImageMagick漏洞的升級(jí)包,用戶升級(jí)天鏡漏掃產(chǎn)品漏洞庫(kù)后即可對(duì)ImageMagick漏洞進(jìn)行掃描:

6070版本升級(jí)包為607000024,升級(jí)包下載地址:

http://www.venustech.com.cn/DownFile/575/

6061版本升級(jí)包為6000458,升級(jí)包下載地址:

http://www.venustech.com.cn/DownFile/456/

漏洞修復(fù)建議

方案一:修改源代碼,重新編譯GraphicsMagick和ImageMagick

GraphicsMagick在文件magick/blob.c中增加以下內(nèi)容:

#undef HAVE_POPEN

ImageMagick在文件MagickCore/blob.c中增加:

#undef MAGICKCORE_HAVE_POPEN

在配置文件中增加如下內(nèi)容:

<policy domain="path" rights="none" pattern="|*" />

方案二:關(guān)注官方網(wǎng)站,及時(shí)升級(jí)到最新版本

目前廠商已經(jīng)發(fā)布了升級(jí)補(bǔ)丁以修復(fù)此安全問(wèn)題,詳情請(qǐng)關(guān)注廠商主頁(yè):  http://www.graphicsmagick.org/

 

PS:?jiǎn)⒚餍浅竭€貼心提供ImageMagick&GraphicsMagick本地漏洞檢測(cè)工具,提供給沒(méi)有天鏡脆弱性掃描與管理系統(tǒng)V6.0產(chǎn)品的用戶對(duì)該漏洞進(jìn)行檢測(cè):

 1.運(yùn)行ImageMagick-graphicmagic.py;

ImageMagick再曝高危漏洞 啟明星辰積極應(yīng)對(duì)1792.png

 2. 執(zhí)行結(jié)果如下:

ImageMagick再曝高危漏洞 啟明星辰積極應(yīng)對(duì)1806.png

有需要的用戶請(qǐng)聯(lián)系啟明星辰當(dāng)?shù)乜蛻舸慝@取本地漏洞檢測(cè)工具。


熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 爱爱免费小视频 | 久久www免费人成精品香蕉 | 在线a久青草视频在线观看g | 亚洲成a人片在线观看www流畅 | 天天躁日日躁狠狠躁中文字幕老牛 | 亚洲依依成人精品 | 极品美女aⅴ高清在线观看 极品美女一级毛片 | 亚洲精品久久久久久下一站 | 日本一级毛片视频无遮挡免费 | 日韩成人在线观看视频 | 国产caonila在线观看 | 高清欧美一区二区三区 | 男女很黄很色床视频网站免 | 免费一级毛片在线播放 | 久久久久女人精品毛片九一 | 国产午夜免费视频片夜色 | huangse网站免费 | 日韩一级免费毛片 | 国产精品夜间视频香蕉 | 我要看欧美一级毛片 | 丝袜制服中文字幕 | 久久综合中文字幕一区二区 | xxxxx网| 国产成人精品三级91在线影院 | www.毛片在线观看 | 38pao强力打造永久免费高清视频 | 国产一级理仑片日本 | 欧美啊v在线观看 | 国产成人精品一区二区视频 | 555夜色555亚洲夜色 | 色黄网站在线观看 | 成人免费福利网站在线看 | 香蕉啪 | 亚洲精品国产专区一区 | 视频一区二区三区自拍 | 美女视频毛片 | 国产成人久久精品区一区二区 | 综合伊人久久在一二三区 | 黄色片在线观看视频 | 8mav福利视频在线播放 | 成人资源在线观看 |