← Tüm AI haberleri

Şirketler

HEIF Heist - Hacking OpenAI, Slack, Meta, GitHub ve Diğerleri

heif-heist.com · 18.09.2026 · Base of AGI özeti

Özgün başlık: HEIF Heist- Hacking OpenAI, Slack, Meta, GitHub and Many Others

Kullanıcı dosyalarının ve birden fazla uygulamadan gelen hassas bilgilerin sızdırılması. HEIF Soygunu, Hacktron'un, saldırganların kontrolündeki HEIF, HEIC veya AVIF görüntülerinin kodunu çözen hizmetleri hedef alan bir uzaktan saldırı yolları sınıfına verdiği addır. Bu güvenlik açıkları, temeldeki yerel kitaplıklardan yararlanarak bir saldırganın uygulama düzeyindeki savunmaları atlamasına ve bellek bozulmasını, verilerin açığa çıkmasını veya uzaktan kod yürütülmesini (RCE) tetiklemesine olanak tanır. Savunmasız saldırı yüzeyi, libheif ve libde265 gibi yerel C/C++ kod çözücülerin içindeki uygulama katmanının altında bulunur. Bu ayrıştırıcılar genellikle üretim ortamlarına ImageMagick, libvips veya Sharp gibi daha yüksek düzey sarmalayıcılar, standart dağıtım paketleri ve önceden oluşturulmuş konteyner tabanlı görüntüler aracılığıyla dolaylı olarak paketlenerek girerler. Saldırgan, hazırlanmış .avif veya .heic dosyalarıyla yükleme uç noktalarını inceleyerek, kullanılan uzak libheif sürüm ailesinin parmak izini alabilir. Tanımlandıktan sonra, bellek bozulmasını, veri sızmasını veya uzaktan kod yürütmeyi tetiklemek için sürümle tam olarak eşleşen n günlük veya 0 günlük veri yükünü tetikleyebilirler. HEIF Soygunu, Hacktron araştırma ekibinin sınır laboratuvarlarına yönelik daha geniş güvenlik araştırmasının bir parçası olarak başladı. Discourse'ta bir libheif RCE'yi keşfedip bildirdikten sonra daha büyük bir soru sorduk: Aynı görüntü işleme yığınına başka kaç uygulama bağlı? ImageTragick, ForcedEntry ve libwebp kusuru gibi geçmişteki güvenlik açıkları, bir görüntü işlemcisi veya ayrıştırıcı güvenlik açığının erişimini ortaya koydu.

Bir görüntü ayrıştırıcı, bir işletim sistemi küçük resmi oluşturabilir veya bir web yüklemesini işleyerek ona muazzam bir patlama yarıçapı sağlayabilir. Bu ilk bulgu, iletişim platformları, bulut hizmetleri, kurumsal ürünler ve popüler web çerçeveleri genelinde libheif'in izini süren birkaç ay süren bir araştırmaya dönüştü. Uzaktan Kod Yürütme (RCE) hemen gerçekleştirilemediğinde bile, saldırı temelleri yine de isteğe bağlı yığın ifşasına izin verebilir ve saldırganın diğer kullanıcıların verileri ve ortam değişkenleri gibi bellek içi verileri "soymasına" olanak tanıyabilir. Güvenlik açığı, yerel C/C++ ayrıştırıcılarının (libheif / libde265) içinde bulunuyor ve bu da onu tamamen dilden ve çerçeveden bağımsız kılıyor. Güvenilmeyen kullanıcı görüntüsü yüklemelerini işleyen herhangi bir arka uç potansiyel olarak bu ayrıştırıcılara maruz kalabilir. HEIF Heist tek bir versiyona bağlı değildir. Birden fazla sürüm ailesindeki (örneğin 1.19.x, 1.20.x, 1.22.x, 1.23.x) güvenlik açıklarından oluşan ekosistemin tamamını hedefler.

Bu özet ve çevirisi Base of AGI tarafından otomatik derlendi. Kısa özet ve görsel kaynağa aittir — haberin tamamı ve tüm haklar kaynağındadır.
Haberin tamamını kaynağında oku ↗ Akış içinde yorumlarla aç

İlgili AI haberleri