Yahoo Mail爆Yahoobleed漏洞用户邮件内容恐被看光光
示意图,与新闻事件无关。
上周Yahoo Mail中的ImageMagick软体遭爆一项存在2年的漏洞可能曝露用户邮件内容,Yahoo决定停用有问题的软体元件。
安全研究人员Chris Evans发现,Yahoo Mail中ImageMagick图像处理函式库内藏漏洞。这批漏洞和先前造成网路重大灾难Heartbleed和Cloudbleed一样,会导致伺服器记忆体中的内容洩露,因为被研究人员称之为Yahoobleed。然而和之前的漏洞是经由越界(out-of-bound)读取记忆体不同,这次漏洞乃是使用未初始化(uninitiated)的记忆体,并不会造成伺服器当机,因而更难被察觉。不过幸好洩露的内容只限于记忆体堆积区(heap)区段中的内容。
研究人员展示了二项攻击手法,一种只要在Yahoo Mail中寄送一个18 byte的恶意图档。当收件者点选信中图片开启预览视窗时,Yahoo Mail伺服器的记忆体就开始洩露,他称为Yahoobleed#1。第2种则是直接进行攻击。
上述的ImageMagick漏洞早在2015年1月就有修补程式,但Yahoo一直未能加以修补,直到接获通报。Yahoo除了颁发抓漏奖金给研究人员,这次也决定直接停用ImageMagick。
不过Yahoo停用的决定或许是更为正确。ImageMagick近来漏洞百出,去年即曾爆发远端攻击漏洞 ,威胁全球高达数百万网页伺服器,年初脸书也曾发现该项漏洞。
免责声明:本文为转载,非本网原创内容,不代表本网观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
最新文章
- DNF搬砖最佳宠物搭配指南
- DNF白金徽章变现攻略:如何巧妙出售白金徽章
- 寒潮蓝色预警:近两日最低气温 0℃线南压至江南南部至贵州南部和云南北部一带
- DNA 纳米机器人:可改造人造细胞,推动合成生物学发展
- 新型巨型里德伯原子成为精准量子温度计
- 《生化危机9》重大爆料:里昂确定回归主角,吉尔缺席引热议
- 广东:到 2027 年 绿色低碳循环经济体系基本建成
- 2024 财年美国对外军售额创历史新高:背后的战略与影响
- 离子阱量子计算在近年实现双码纠错
- 这次与肯德基的全新联动,星铁再次硬控玩家热情?
- 新年多城土地市场回温:杭州单价地王纪录 3 个月内两度被打破,民企恢复拿地
- 扎克·克雷格执导新版《生化危机》电影,发行权引多家大公司激烈争夺
- 广东:积极推进煤炭消费控制,全力构建以新能源为主体的新型电力系统
- 广东:到 2027 年,全力构建绿色低碳循环经济体系
- 长三角铁路春运再创佳绩:昨日发送旅客 310.2 万人次
- 海通策略:2025 年政策见效下市场望步入基本面驱动新阶段,结构上科技制造确定性更强
- 《最终幻想14》水晶世界青魔法师职业任务全攻略
- 上海:推出乡村振兴领域优秀博士后创新计划,打造高潜力创新人才‘储备库’
- 春节机票价格跳水至百元,航司退差价政策各异引关注
- 浙江:到 2030 年,LNG 年接收能力达 4250 万吨
- 上海:启动乡村振兴博士后创新计划,打造高潜力人才‘蓄水池’
- 币界网晚讯速递:SHIB币价攀升至0.00002044美元,日内涨幅达2.10%
- 不知火舞《街霸6》惊艳换衣秀,细节之处尽显匠心,玩家为之痴狂
- 中国汽车:奋力争夺超豪华市场入场券