HEIF Heist:一个 C 图像解析器漏洞击穿 OpenAI、Slack 与 Meta

ccerrato147 · x · 2026-09-19

安全研究团队 Hacktron 发布「HEIF Heist」报告:大量服务在解码攻击者可控的 HEIF/HEIC/AVIF 图片时,会被打穿底层 C/C++ 原生库 libheif 与 libde265(1.19–1.23 均中招),触发内存破坏、数据泄露或远程代码执行。

已验证的战果

攻击面为何无处不在:这些解析器从不被直接选型,而是经由 ImageMagick、libvips、Sharp、发行版软件包和容器基础镜像被间接捆绑进生产环境,多年无人审计维护。攻击者只需用特制 .avif/.heic 文件探测上传接口即可指纹识别远程 libheif 版本,再发射匹配的 n-day/0-day payload。作者核心论点:半个科技行业坐在一个无人选择、无人审计的 C 图像解析器上,一张上传的图片就足以击穿它。

所属事件:HEIF Heist 漏洞波及 OpenAI、Meta、GitHub 等多家服务(5 条相关)→

原文链接 →

「Infra」频道最新

更多「Infra」频道 AI 资讯 →