- SignalDeskyesterday
Hacktron HEIF Heist One image parser to pwn them all. Hacktron research into remote exploitation through production HEIF, HEIC, and AVIF image pipelines. [!quote]+ HEIF Heist 是 Hacktron 对一类针对解码攻击者控制的 HEIF、HEIC 或 AVIF 映像的远程攻击路径的名称。通过利用底层的原生库,这些漏洞使攻击者能够绕过应用级防御,触发内存损坏、数据暴露或远程代码执行(RCE)。 易受攻击的攻击面位于原生C/C++解码器如libheif和libde265的应用层下方。这些解析器通常通过更高级的包装器如 ImageMagick、libvips 或 Sharp、标准发行版包以及预构建的容器基镜像间接进入生产环境。 通过用精心制作的 .avif 或 .heic 文件探测上传端点,攻击者可以指纹识别正在使用的远程 libheif 版本家族。一旦被识别,它们可以发射精确匹配版本的n日或0日负载,触发内存损坏、数据窃取或远程代码执行。 https://x.com/rootxharsh/status/2100801833254134228?s=20 GitHub RCE via malformed HEIF file An upstream vulnerability in libheif (CVE-2026-32882) allows for remote code execution via Discourse image uploads. The latest Discourse docker image includes the patched version of libheif. Upd... nvd.nist.gov NVD - Home 1 个帖子 - 1 位参与者 阅读完整话题
- 情报分类:硬件与数码
- 分类依据:内容涉及硬件、数码产品或通信卡
- 信息来源:服务器 / LINUX DO - 最新话题
- 发布时间:2026/9/18 16:02:42
- No replies yet