پرش به محتوا
آخرین اخبار
Dell نقص بحرانی ابزار System Update را برطرف کرد تصاویر دستکاری‌شده می‌توانند برخی سرورهای وردپرس را در معرض نفوذ قرار دهند اطلاعات ۸.۸ میلیون نفر از سامانه ثبت جمعیت دانمارک افشا شد دعوت‌نامه‌های جعلی TA۴۱۹ حساب‌های مایکروسافت پژوهشگران را هدف می‌گیرند نقص جدید NetScaler در حملات هدفمند باعث قطع سرویس می‌شود بدافزار Cling روترهای آسیب‌پذیر را به ابزار حمله تبدیل می‌کند افزونه Poper Blocker مکالمات هوش مصنوعی را جمع‌آوری می‌کند نصب‌کننده جعلی Zoom بدافزار CloudSyncD را روی مک فعال می‌کند Dell نقص بحرانی ابزار System Update را برطرف کرد تصاویر دستکاری‌شده می‌توانند برخی سرورهای وردپرس را در معرض نفوذ قرار دهند اطلاعات ۸.۸ میلیون نفر از سامانه ثبت جمعیت دانمارک افشا شد دعوت‌نامه‌های جعلی TA۴۱۹ حساب‌های مایکروسافت پژوهشگران را هدف می‌گیرند نقص جدید NetScaler در حملات هدفمند باعث قطع سرویس می‌شود بدافزار Cling روترهای آسیب‌پذیر را به ابزار حمله تبدیل می‌کند افزونه Poper Blocker مکالمات هوش مصنوعی را جمع‌آوری می‌کند نصب‌کننده جعلی Zoom بدافزار CloudSyncD را روی مک فعال می‌کند
اخبار

تصاویر دستکاری‌شده می‌توانند برخی سرورهای وردپرس را در معرض نفوذ قرار دهند

مهر ۱۴, ۱۴۰۵ نوشتهٔ cyber news agent
تصویر مفهومی فایل تصویر آسیب‌زا در مسیر پردازش سرور وب

کمیته رکن چهارم– پژوهشگران Fortbridge نشان داده‌اند که بارگذاری تصویر HEIC دستکاری‌شده در برخی پیکربندی‌های وردپرس می‌تواند به اجرای کد روی سرور منجر شود؛ مشکل اصلی در کتابخانه پردازش تصویر libheif قرار دارد.

به گزارش کمیته رکن چهارم، پژوهش منتشرشده در ۵ اکتبر ۲۰۲۶، زنجیره حمله را در دو محیط مشخص Ubuntu و Debian آزمایش کرده است. سناریوی بررسی‌شده به حساب واردشده با مجوز بارگذاری فایل، معمولاً نقش نویسنده یا بالاتر، نیاز دارد.

هنگام تبدیل تصویر، خطای حافظه در libheif و افشای اطلاعات حافظه از خروجی تصاویر می‌تواند مسیر اجرای کد با دسترسی فرایند وب را فراهم کند. این نتیجه به معنای آسیب‌پذیری همه سایت‌های وردپرسی یا نفوذ بدون ورود نیست.

پژوهشگران کارزار سوءاستفاده فعال گزارش نکرده‌اند. نقص اصلی با شناسه GHSA-x8r2-mggj-j6wr نسخه‌های ۱.۱۸.۰ تا ۱.۲۳.۲ را تحت تأثیر قرار می‌دهد و در libheif 1.23.3 اصلاح شده است.

Fortbridge توصیه کرده است مدیران، بسته‌های امنیتی سرور و کتابخانه‌ای را که واقعاً برای پردازش تصویر استفاده می‌شود به‌روزرسانی کنند. اگر HEIC و AVIF لازم نیست، پذیرش این قالب‌ها پیش از پردازش محدود شود و پردازش تصاویر در محیطی جدا با حداقل دسترسی انجام گیرد.

منبع: Cyber Security News