ImageTragick威胁预警通告

Mail.Ru安全团队发现了几个关于ImageMagick软件的漏洞并提交给ImageMagick开发人员进行修复。ImageMagick官方在2016年4月30日发布了新版本(6.9.3-9)修复远程代码执行,但是修复不完整,经过二次修复,官方在2016年5月3日发布了最新版本(6.9.3-10)修复了存在的安全问题,将此次事件命名为ImageTragick。

使用了ImageMagick软件的网站均会受到影响。

其中的漏洞信息列表如下:

漏洞信息

]1 漏洞信息

详情见如下地址:

http://www.openwall.com/lists/oss-security/2016/05/03/18

绿盟科技威胁预警级别

高级:影响范围比较广,危害严重,利用难度较低,7*24小时内部应急跟踪,24小时内完成技术分析、产品升级和防护方案。

什么是ImageMagick?

ImageMagick软件是用C语言编写的,可用来显示、转换以及编辑图形,支持超过200中图像文件格式,并且可以跨平台运行。

ImageMagick软件被许多编程语言所支持,包括Perl,C++,PHP,Python和Ruby等,并被部署在数以百万计的网站,博客,社交媒体平台和流行的内容管理系统(CMS)。

影响的版本

ImageMagick < 6.9.3-10

不受影响的版本

ImageMagick 6.9.3-10

漏洞影响

在ImageMagick软件的图片解码器中,存在多个漏洞,具体如下:

多个漏洞

]2 多个漏洞

修复方法

ImageMagick版本升级到6.9.3-10。

目前厂商已经发布了升级补丁修复了安全问题,请到厂商主页下载:

http://legacy.ImageMagick.org/script/binary-releases.php

验证文件的“magic bytes”,确定为期望的图片文件格式,具体文件格式的“magicbytes”参考如下网站:

https://en.wikipedia.org/wiki/List_of_file_signatures

使用策略文件禁用存在漏洞的编码器,全局策略文件通常位于“/etc/ImageMagick”,增加如下内容:

<policydomain=”coder” rights=”none” pattern=”EPHEMERAL”/>

<policydomain=”coder” rights=”none” pattern=”URL” />

<policydomain=”coder” rights=”none” pattern=”HTTPS”/>

<policydomain=”coder” rights=”none” pattern=”MVG” />

<policydomain=”coder” rights=”none” pattern=”MSL” />

绿盟科技安全团队会持续关注事态变化,后续会发布详细的分析报告、产品升级及解决方案,请广大用户随时关注。

绿盟科技威胁事件定级标准

威胁事件定级标准

]3 威胁事件定级标准

声明

本安全公告仅用来描述可能存在的安全问题,绿盟科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,绿盟科技以及安全公告作者不为此承担任何责任。绿盟科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经绿盟科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。

关于绿盟科技

绿盟科技(NSFOCUS Co., Ltd.)是中国网络安全领域的领导企业,致力于网络和系统安全问题的研究、高端网络安全产品的研发、销售与网络安全服务,在入侵检测/保护、远程评估、 DDoS攻击防护等方面提供具有国际竞争能力的先进产品,是国内最具安全服务经验的专业公司。有关绿盟科技的详情请参见: http://www.nsfocus.com

如果您需要了解更多内容,可以
加入QQ群:486207500
直接询问:010-68438880-8669

Spread the word. Share this post!

Meet The Author

Leave Comment