HEIF Heist: image parser RCE exploit
7 hours ago
- HEIF Heist 是一类远程攻击路径,针对解码攻击者控制的 HEIF、HEIC 或 AVIF 图像的服务。
- 它利用 libheif 和 libde265 等原生 C/C++ 库,绕过应用程序层防御,导致内存损坏、数据泄露或远程代码执行(RCE)。
- 易受攻击的攻击面位于应用程序层之下,通常通过 ImageMagick、libvips、Sharp 或预构建容器镜像等包装器间接引入。
- 攻击者可通过向上传端点发送精心构造的 .avif 或 .heic 文件来远程识别 libheif 版本,然后部署与版本匹配的 n-day 或 0-day 攻击载荷。
- 研究始于在 Discourse 中发现并报告 libheif RCE,随后扩展为跨通信平台、云服务和 Web 框架的数月调查。
- “Heist” 名称反映了即使未实现 RCE,也能通过任意堆泄露“窃取”内存中数据(例如其他用户数据、环境变量)的能力。
- 该漏洞与语言和框架无关,影响任何处理不受信任用户图像上传的后端系统。
- 它不局限于单一版本;多个发布系列均受影响。建议升级至 libheif v1.23.2+ 和最新版 libde265,同时禁用不受信任的 HEIF/AVIF 解码或隔离图像处理管道。
- 利用并非开箱即用;需要识别版本并定制载荷,但 AI 辅助可将探测到远程 RCE 的开发时间缩短至约 1-3 天。
- 此项研究由 Hacktron 团队领导,成员包括 Harsh Jaiswal、Mohan SRK、Rahul Maini 和 Sudhanshu Rajbhar,并得到 Hacktron Harness、GPT-5.6 Sol 和 Opus 5 的协助。