Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Claude Opus 5 ayuda a convertir fallo de imágenes HEIF en ejecución remota de código


Un archivo de imagen especialmente diseñado puede convertir una función de carga normal en una vía para tomar el control de un servidor. Investigadores han revelado una falla denominada HEIF Heist en software de decodificación de imágenes, la cual puede corromper la memoria y permitir que atacantes ejecuten código de forma remota en los sistemas afectados.





Un archivo de imagen especialmente diseñado fue suficiente para convertir una función de carga normal en una ruta potencial para tomar el control del servidor. Varios investigadores han demostrado que un fallo en un software de decodificación de imágenes ampliamente utilizado puede corromper la memoria y, en ciertos casos, permitir que los atacantes ejecuten código de forma remota en los sistemas afectados.

El problema, denominado HEIF Heist, afecta a las aplicaciones que aceptan y procesan imágenes HEIF, HEIC o AVIF. En lugar de depender de una descarga de malware convencional, un atacante puede ocultar el activador dentro de una imagen enviada a través de una función de carga, poniendo en riesgo los servicios web, las plataformas de desarrolladores y las herramientas empresariales.

CyberScoop señaló que los investigadores de Hacktron utilizaron investigación asistida por IA para descubrir y probar la debilidad. Su trabajo genera preocupación porque los archivos de imagen suelen pasar por herramientas de conversión confiables, mientras que las librerías que hay detrás pueden procesar contenido hostil antes de que las defensas normales de la aplicación puedan detenerlo.

CyberScoop dijo en un informe que no se identificó ninguna campaña de malware activa en la revelación, y que los investigadores realizaron pruebas de concepto controladas.

Aun así, el impacto potencial era amplio, incluyendo la exposición de información en memoria, archivos de usuario, tokens de acceso, sesiones de cuenta y sistemas de producción donde un decodificador sin parches procesa imágenes suministradas por el atacante. Esto convierte a la infraestructura ordinaria de manejo de medios en una puerta de entrada potencial a sistemas mucho más valiosos.

Claude Opus 5 ayuda a los investigadores a convertir el fallo de imagen HEIF en un arma

La debilidad central reside en la forma en que libheif y libde265 analizan ciertos datos de imagen. Hacktron descubrió que las imágenes HEIC malformadas podían llegar al decodificador subyacente a través de un canal de carga de la aplicación, provocando un desbordamiento de búfer de montón (heap-buffer overflow) que proporcionaba los elementos básicos para leer o cambiar la memoria.

Los investigadores afirmaron que los sistemas de IA asistieron en su investigación, y que Claude Opus 5 ayudó a convertir el fallo en una ruta funcional de ejecución remota de código (RCE).

En las pruebas descritas por la cobertura anterior de Cyber Security News, el foro objetivo procesó archivos HEIC a través de ImageMagick después de que su componente habitual de validación de imágenes no admitiera ese formato.

Crear un exploit fiable siguió requiriendo el análisis del objetivo (fingerprinting) y cargas útiles adaptadas a la versión instalada. Algunos intentos requirieron miles de cargas, pero el trabajo asistido por IA redujo el tiempo reportado desde la sonda inicial hasta la RCE a aproximadamente uno o tres días.

Una prueba de concepto involucró a un foro comunitario basado en Discourse, donde los investigadores encadenaron fallos para comprometer cuentas de empleados y usar las credenciales asociadas para abrir una solicitud de extracción (pull request) en un repositorio de código interno.

El equipo dijo que el fallo inicial se encontró el 25 de julio, se parcheó en pocos días y dio lugar a una recompensa por errores (bug bounty) de 6.500 dólares. El hallazgo también evoca los recientes riesgos de imagen de Next.js, donde una ruta de procesamiento AVIF vulnerable podría exponer los servidores a una RCE.

En ambos casos, el peligro proviene de tratar la carga de una imagen como algo inofensivo mientras un componente subyacente realiza un análisis complejo en el servidor.

Parchea los decodificadores e aísla las cargas

Deberías identificar cada servicio que acepte cargas de HEIF, HEIC o AVIF, incluyendo foros de soporte, plataformas de contenido, APIs y herramientas internas de desarrolladores.

Luego, deberías confirmar que los paquetes libheif y libde265 desplegados incluyan las últimas correcciones de seguridad, y no simplemente la versión suministrada por una imagen base antigua.

Actualizar solo la aplicación front-end no es suficiente cuando el código vulnerable reside dentro de un contenedor, un paquete del sistema operativo o una dependencia de conversión.

Tu equipo debería revisar los inventarios de software y reconstruir las imágenes donde sea necesario, una lección que también se vio en el fallo de procesamiento de imágenes de WordPress, donde la inspección cuidadosa del contenido real del archivo fue fundamental para la solución.

Cuando la conversión de imágenes sea esencial, deberías desactivar los decodificadores no utilizados y ejecutar la conversión en entornos aislados de corta duración y con permisos mínimos.

Limitar el acceso a las credenciales, los repositorios de código fuente y las variables de entorno sensibles puede reducir el radio de impacto si un analizador se ve comprometido.

Finalmente, los servicios de carga deberían imponer comprobaciones de tipo de archivo, límites de tamaño, registros y monitoreo de intentos fallidos de procesamiento repetidos.

El patrón general coincide con la exposición del procesamiento de archivos de Rails: un punto final de carga puede convertirse en una ruta hacia secretos o ejecución de código cuando el manejo de medios del lado del servidor no se trata como un límite de alto riesgo.


Fuentes:
https://cybersecuritynews.com/claude-opus-5/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.