<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    關于PHP GD Graphics Library存在拒絕服務漏洞的安全公告

    VSole2018-02-07 21:29:48

    2018年1月18日,國家信息安全漏洞共享平臺(CNVD)收錄了PHP GD Graphics Library存在拒絕服務漏洞(CNVD-2018-02505,對應CVE-2018-5711)。綜合利用上述漏洞,攻擊者可以構造惡意GIF文件,遠程利用PHP函數形成無限循環的方式發起拒絕服務攻擊。目前,漏洞利用代碼已公開,且廠商已發布漏洞修復版本。

    一、漏洞情況分析

    PHP(超文本預處理器)是一種通用開源腳本語言。GD Graphics Library(又名libgd或libgd2)是一個開源的用于動態創建圖像的庫,它支持創建圖表、圖形和縮略圖等,廣泛應用于PHP語言的開發。

    該漏洞觸發的前提條件為受影響版本的PHP,并且使用了libgd庫,漏洞文件存在于ext/gd/libgd/gd_gif_in.c。在“LWZReadByte_”函數存在一個循環(while-loop),該循環里“GetCode_”函數會調用GetDataBlock來讀取GIF圖片中的數據,但由于“GetCode_”函數未能正確處理int到unsigned char的類型轉換,導致PHP在解析特定GIF文件調用PHP函數imagecreatefromgif或imagecreatefromstring時出現死循環,從而導致服務器計算資源大量消耗,直至崩潰宕機。該漏洞允許遠程攻擊者利用該漏洞導致拒絕服務攻擊。

    CNVD對上述漏洞的綜合評級為“高危”。 

    二、漏洞影響范圍

      PHP 5 < 5.6.33版本

      PHP 7.0 < 7.0.27版本

      PHP 7.1 < 7.1.13版本

      PHP 7.2 < 7.2.1版本

    三、漏洞修復建議

    目前,廠商已發布升級新版本以修復該漏洞,最新版本下載鏈接http://php.net/downloads.php。

    拒絕服務攻擊php
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    2018年1月18日,國家信息安全漏洞共享平臺(CNVD)收錄了PHP GD Graphics Library存在拒絕服務漏洞(CNVD-2018-02505,對應CVE-2018-5711)。綜合利用上述漏洞,攻擊者可以構造惡意GIF文件,遠程利用PHP函數形成無限循環的方式發起拒絕服務攻擊。目前,漏洞利用代碼已公開,且廠商已發布漏洞修復版本。
    隨著網絡發展,很多大型企業具備較強的服務提供能力,所以應付單個請求的攻擊已經不是問題。道高一尺,魔高一丈,于是乎攻擊者就組織很多同伙,同時提出服務請求,直到服務無法訪問,這就叫“分布式”。但是在現實中,一般的攻擊者無法組織各地伙伴協同“作戰”,所以會使用“僵尸網絡”來控制N多計算機進行攻擊
    如今Node.js憑借其跨平臺、高性能的JavaScript執行環境,被廣泛應用于服務器端和桌面程序(如Skype)的開發。在過去幾年中,有報道稱其他動態編程語言(例如 PHP 和 Ruby)在共享對象方面是不安全的。然而,這種安全風險在 JavaScript 和 Node.js 程序中并沒有得到很好的研究和理解。
    網站攻擊技術,一篇打包帶走!
    IP Spoofing也叫IP欺騙,其原理是攻擊者機器A利用軟件構造一個虛假不存在的IP地址,并以此不存在地址為源IP地址向受害者機器B發送SYN報文,請求建立TCP/IP連接。目標機器B接收到這個SYN報文后,會將收到的SYN報文中的源IP地址提取出來,并將此IP作為目的IP,回復一個ACK/SYN確認報文給B,并等待接收來自B的確認報文。
    2019 年七月初,Cloudflare 曾經全球中斷服務,原因是為了改進內聯 JavaScript 屏蔽,
    它們可以被不法分子用來繞過驗證機制,為眾多攻擊途徑敞開大門。
    NoSQL注入漏洞是使用NoSQL數據庫的Web應用程序中的錯誤。此Web應用程序安全問題使惡意方可以繞過身份驗證,提取數據,修改數據,甚至獲得對應用程序的完全控制。NoSQL注入攻擊是缺乏數據清理的結果。 與傳統的SQL注...
    禁用XXE處理漫談
    2023-03-13 10:52:32
    近期準備面試題時,XXE漏洞防范措施(或者說修復方式)在一些文章中比較簡略
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类