کمیته رکن چهارم– پژوهشگران Fortbridge نشان دادهاند که بارگذاری تصویر HEIC دستکاریشده در برخی پیکربندیهای وردپرس میتواند به اجرای کد روی سرور منجر شود؛ مشکل اصلی در کتابخانه پردازش تصویر libheif قرار دارد.
به گزارش کمیته رکن چهارم، پژوهش منتشرشده در ۵ اکتبر ۲۰۲۶، زنجیره حمله را در دو محیط مشخص Ubuntu و Debian آزمایش کرده است. سناریوی بررسیشده به حساب واردشده با مجوز بارگذاری فایل، معمولاً نقش نویسنده یا بالاتر، نیاز دارد.
هنگام تبدیل تصویر، خطای حافظه در libheif و افشای اطلاعات حافظه از خروجی تصاویر میتواند مسیر اجرای کد با دسترسی فرایند وب را فراهم کند. این نتیجه به معنای آسیبپذیری همه سایتهای وردپرسی یا نفوذ بدون ورود نیست.
پژوهشگران کارزار سوءاستفاده فعال گزارش نکردهاند. نقص اصلی با شناسه GHSA-x8r2-mggj-j6wr نسخههای ۱.۱۸.۰ تا ۱.۲۳.۲ را تحت تأثیر قرار میدهد و در libheif 1.23.3 اصلاح شده است.
Fortbridge توصیه کرده است مدیران، بستههای امنیتی سرور و کتابخانهای را که واقعاً برای پردازش تصویر استفاده میشود بهروزرسانی کنند. اگر HEIC و AVIF لازم نیست، پذیرش این قالبها پیش از پردازش محدود شود و پردازش تصاویر در محیطی جدا با حداقل دسترسی انجام گیرد.
منبع: Cyber Security News



