HEIF Heist:一个 C 图像解析器漏洞撬动 OpenAI、Meta、GitHub 等全线 RCE

ccerrato147 · x · 2026-09-19

Hacktron 团队披露代号「HEIF Heist」的一类攻击路径:大量服务通过 libheif、libde265 等 C/C++ 原生解码器处理攻击者可控的 HEIF/HEIC/AVIF 图片,这些解析器通常经由 ImageMagick、libvips、Sharp 及预构建容器镜像被间接引入,且几乎无人审计。

研究成果包括:

攻击者可用构造的 .avif/.heic 文件探测远端 libheif 版本,再发射版本匹配的 n-day/0-day 载荷触发内存破坏、数据泄露或远程代码执行。作者警告:半个科技行业都建立在这个无人审查的解析器之上,一张上传的图片就足以击穿。

所属事件:HEIF Heist 漏洞波及 OpenAI、Meta、GitHub 等多家服务(4 条相关)→

原文链接 →

「Infra」频道最新

更多「Infra」频道 AI 资讯 →