Kikukázza a Yahoo az ImageMagicket

​A Yahoo mérnökcsapata úgy határozott, hogy biztonsági okok miatt végleg felhagy az ImageMagick használatával.
 

Az ImageMagick egy régóta széles körben alkalmazott képkezelő eszközkészlet, amelyet sok fejlesztő előszeretettel vet be elsősorban webes alkalmazások készítése során. Sajnos azonban az ImageMagick sem mentes a biztonsági résektől, amelyek az elmúlt időszakban egyre több fejtörést okoztak a szoftverfejlesztők számára. Köztük olyan neves cégeknek is, mint amilyen a Yahoo.
 
A képkezelő összetevő legnagyobb visszhangot kiváltó sebezhetőségei tavaly az ImageTragick nevet kapták. A kritikus veszélyességű biztonsági hibák kihasználásával, speciálisan összeállított képek révén jogosulatlan távoli kódfuttatásra nyílt lehetőségük a támadóknak. A Yahoo esetében ez azt jelentette, hogy a levelezőrendszere meglehetősen kiszolgáltatottá válhatott volna, ha nem szerez időben tudomást a sebezhetőségekről.
 
A Chris Evans biztonsági kutató által feltárt rendellenességek kihasználására alkalmas kódok nem maradtak sokáig titokban, így a kiberbűnözők jelentős fegyvert kaptak a kezükbe.
 
A Yahoo az ImageMagicket egyebek mellett ahhoz használta, hogy a Yahoo Mailen keresztül fogadott elektronikus levelek képformátumú csatolmányait feldolgozza, és bélyegképeket, előnézeti képeket generáljon. Ebből kifolyólag a támadóknak olyan e-mailekkel nyílhatott volna lehetőségük károkozásokra, amelyek speciálisan összeállított képállományokat is tartalmaztak. Ilyet pedig nem volt nehéz előállítani.
 
A vállalat Evans-nek köszönettel tartozott, amivel a cég is pontosan tisztában volt: 14 ezer dollárral jutalmazta a kutatót. Ugyanakkor az ImageMagick használatát nem függesztette fel, továbbra is alkalmazta azt. Egészen mostanáig, ugyanis a Yahoo fejlesztői úgy határoztak, hogy végleg megválnak a sokat látott komponenstől, és azt más - egyelőre nem részletezett - megoldással váltják le. A döntés mögött nem titkoltan biztonsági megfontolások húzódnak meg. 
 
  1. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

  2. 3

    A ClamAV kapcsán egy közepes veszélyeségű sebezhetőségre derült fény.

  3. 3

    Az IBM két sebezhetőségről számolt be a WebSphere Application Server kapcsán.

  4. 3

    Az Oracle 71 hibajavítást adott ki az Oracle Linux operációs rendszerhez.

  5. 4

    Több mint egy tucat biztonsági javítással bővült a Google Chrome.

  6. 4

    Letölthető a VirtualBox legújabb kiadása benne 13 biztonsági javítással.

  7. 4

    Az Oracle nyolc olyan biztonsági résről számolt be, amelyeket a Database Server kapcsán kellett orvosolnia.

  8. 4

    A MySQL három tucat biztonsági frissítéssel gyarapodott.

  9. 4

    Az Java több mint egy tucat biztonsági frissítést kapott.

  10. 3

    A Microsoft három biztonsági rést foltozott be az Edge webböngészőn.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség