HEIF Heist:一个图像解析漏洞波及OpenAI、Slack、Meta、GitHub

Miles_Brundage · x · 2026-09-18

Hacktron 团队公布「HEIF Heist」研究:针对解码攻击者可控 HEIF/HEIC/AVIF 图片的服务的一类远程攻击路径,核心攻击面在应用层之下的原生 C/C++ 解码器(libheif、libde265),它们通常经 ImageMagick、libvips、Sharp、发行版软件包或容器基础镜像间接进入生产环境。

攻击者只需向上传端点发送特制 .avif/.heic 文件即可指纹识别远端 libheif 版本,再发射版本精确匹配的 n-day 或 0-day 载荷,触发内存破坏、数据泄露或 RCE。团队声称数月调查中实现的成果包括:

该研究始于对前沿实验室的更广泛安全调查,同类先例包括 ImageTragick、ForcedEntry 与 libwebp 漏洞。

所属事件:HEIF Heist 图像解析漏洞波及 OpenAI、Slack、Meta 等多家公司(2 条相关)→

原文链接 →

「Infra」频道最新

更多「Infra」频道 AI 资讯 →