社交 *** 巨头Facebook,是人们分享生活、联系交流的重要平台。
作为更大的照片分享站点,Facebook每天上传的照片高达上亿张。
然而这些上传的JPEG图像文件也有可能成为攻击者的利器。
Facebook的HHVM出现漏洞
早前,Facebook服务器中发现了两个高危漏洞,恶意攻击者会利用这些漏洞远程上传JPEG图像文件,以此来获取用户的敏感信息或者直接导致拒绝服务。
这些漏洞存在于HHVM(HipHop Virtual Machine)中。
HHVM是Facebook开发的高性能开源虚拟机,用于执行用PHP和Hack编程语言编写的程序。HHVM使用一种即时(JIT)编译器在实现Hack和PHP代码的卓越性能的同时保持PHP语言提供的开发灵活性。
由于受影响的HHVM服务器应用程序是开源且免费的,因此这两个问题也可能影响使用HHVM的其他网站,包括Wikipedia,Box,尤其是那些允许其用户在服务器上上传图片的网站。
下面列出的这两个漏洞,当传入一个特定的无效JPEG输入时,HHVM的GD扩展中可能存在内存溢出,从而导致越界读取,这也就使得恶意程序能够读取来自分配内存范围之外的数据。
CVE-2019-11925:在GD扩展中处理JPEG APP12标记时,会出现边界检查不足的问题,攻击者通过恶意 *** 无效JPEG输入越界访问内存。
CVE-2019-11926:在GD扩展中处理来自JPEG头文件的M_SOFx标记时,会出现边界检查不足的问题,攻击者通过恶意 *** 无效JPEG输入越界访问内存。
影响版本及解决
这两个漏洞影响的HHVM版本较多,包括如下版本:
目前,Facebook已经修复了这两个漏洞,HHVM团队发布了HHVM版本4.21.0、4.20.2、4.19.1、4.18.2、4.17.3、4.16.4、4.15.3、4.8.4和3.30.10。
如果您的网站或服务器也使用HHVM,强烈建议您将其更新到软件的最新版本。
海纳网从外媒近日的报道中懂得到,网络黑客正应用亚马逊的Prime Now服务进行网络下单欺骗。 网络黑客通过青岛海纳-电子商务代运营合同盗取亚马逊花费者的账户下单,而且下的都是昂贵的单,再等...
现如今手机已经不单纯是一种通讯工具,更多的时候是扮演着一种娱乐工具的角色,并且是愈演愈烈。正式由于现在手机的高普及率,以及网络的发达,造成我们的孩子也早早的就接触到手机,并且出现迷恋上玩手机的状况。这...
“风景旧曾谙,怎添无数离合悲欢”,我想这句话,说出了多少赌徒的血泪心声啊。如果一切能回到过去,你一定不会让自己陷入如此这般境地;如果一切能回到过去,你也一定不会让父母望着你的背影暗暗哭泣;如果一切能回...
据移动支付网了解,继“ZAO”官方发布声明之后,工信部对陌陌相关负责人进行了问询约谈,要求其严格按照国家法律法规以及相关主管部门要求,组织开展自查整改,依法依规收集使用用户个人信息,规范协议条款,强化...
生孩容易养孩难,难就难在这里面存在着收入与支出保持既有平衡的问题。对于广大农村来说,普遍有着较强的生育愿望,但必须要承认的是,目前农村家庭的这种平衡非常脆弱,即使增加了幅度并不大的支出,也会从根...