热点事件 持续更新

Hacktron披露HEIF Heist研究:libheif漏洞波及Slack、Meta等广泛使用的软件生态,历时约两个月、代币成本低于3000美元

1 篇报道1 个精选信源

事件全貌

AI 综述

Hacktron 团队由 Harsh Jaiswal 带领 Mohan Pedhapati 和 Rahul Maini,开展了一项名为 HEIF Heist 的多月研究,追踪图像处理库 libheif 在 Slack、Meta、GitHub Enterprise、Ruby on Rails 以及 Next.js、Astro、Gatsby 等 Node.js 框架中的漏洞。该研究称,针对 Slack、Zoom、Meta 等目标的整个项目历时两个月,代币总成本低于 3000 美元,由三名研究人员完成,将漏洞利用适配到每家公司通常只需一两天。

研究描述的攻击流程为:对每个目标从图片上传开始测试,在通常不知道确切 libheif 版本、libc 版本或部署环境的情况下,将内存破坏转化为可靠的内存泄漏或 shell;AI 几乎从零开始,在一两天内为每家公司调整利用方式。团队称,除 Shopify 外,他们不知道有任何公司察觉了这些活动,即便在发送了数千张图片、其图像处理器反复崩溃之后。

该研究称 HEIF Heist 不针对单一版本,而是覆盖多个发布系列(如 1.19.x、1.20.x、1.22.x、1.23.x)的漏洞生态,任何缺少最新上游安全补丁的部署都可能受影响。团队还表示,如果应用处理用户可控图片并接受 .heic/.heif/.avif 格式,很可能受到影响。

AI 汇总报道生成 · 26分钟前更新。单篇报道保留其发布时的原貌。

最新进展

最新情况详见事件全貌。

报道时间线

沿着报道,了解事件的不同侧面。

显示 1全部报道最新在前
  1. Hacker News 热门(buzzing.cc 中文翻译)精选
    Hacktron 复盘利用 libheif 漏洞与 OpenAI SSO 缺陷入侵 OpenAI 论坛并接管员工 ChatGPT 账号

    Hacktron 团队披露 2026 年 7 月 25 日 chained libheif 堆缓冲区溢出与 OpenAI SSO 身份缺陷,攻破 community.openai.com 并接管多名员工 ChatGPT/Codex 账号,用员工 Codex 在 OpenAI 内部 monorepo 开出无害 PR 作为证明,全程不到 72 小时。