「HEIF Heist」:一张图片打穿 OpenAI、Meta 等多家公司

jedisct1 · x · 2026-09-18

安全团队 Hacktron 发布「HEIF Heist」研究报告:一类针对 HEIF/HEIC/AVIF 图片解码服务的远程攻击路径,攻击面位于应用层之下的 libheif、libde265 等 C/C++ 原生解码器,通常经 ImageMagick、libvips、Sharp、发行版软件包或容器基础镜像间接进入生产环境。

已实现或验证的影响包括:

攻击者可通过上传特制 .avif/.heic 文件指纹识别远端 libheif 版本,再发射版本匹配的 n-day/0-day payload 触发内存破坏、数据外泄或 RCE。该研究源于对前沿 AI 公司的更广泛安全研究,此前 ImageTragick、ForcedEntry、libwebp 漏洞已证明图像解析器的攻击威力。

所属事件:HEIF Heist:一张图片打穿 OpenAI、Meta 等多家公司(6 条相关)→

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →