安全研究员把 libheif 新漏洞打成 RCE:UAF 到 tcache 投毒全链利用

dyn___ · x · 2026-09-23

在 Hacktron 通过 libheif 漏洞攻破 OpenAI 的消息传出后,安全研究员 kmkzsecurity 在自己的一次渗透测试中发现某图像 API 背后运行着更新的 libheif 1.23.x,顺藤摸瓜找到一个未公开的远程原语:攻击者可控的 iref/dimg 引用图能在 glibc 0x20 size class 中产生可重复、寿命可控的 malloc(16) 分配,实现远程堆布局(heap grooming)。

随后 libheif 一个无公开 PoC 的 1-day 漏洞披露,他从源码 diff 出发完成完整利用链:

对应漏洞为 libheif 的 GHSA-qwpf-5wf7-r996:ImageDescription 浅拷贝 mtaitimestamp 裸指针导致 use-after-free 与 double free,影响 1.21.0–1.23.4,已在 1.23.5 修复,由腾讯云鼎实验室发现。作者未公开 PoC,但指出全程源于一次普通的 API 测试。

原文链接 →

「安全」频道最新

更多「安全」频道 AI 资讯 →