Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Imágenes HEIC maliciosas pueden ejecutar código remoto en servidores WordPress


Una imagen HEIC maliciosa puede permitir la ejecución remota de código en servidores de WordPress. Investigadores han demostrado que es posible convertir una carga normal en la Biblioteca de Medios en una ejecución de código en el proceso PHP-FPM del sitio, debido a una vulnerabilidad en libheif, un componente común utilizado para leer formatos HEIC, HEIF y AVIF.



Una imagen HEIC maliciosa puede convertirse en una ruta para la ejecución remota de código en un servidor de WordPress. Unos investigadores han demostrado una cadena de ataque que transforma una subida normal a la Biblioteca de Medios en la ejecución de código en el proceso PHP-FPM que hace funcionar el sitio.

El riesgo proviene de libheif, un componente ampliamente utilizado que lee archivos HEIC, HEIF y AVIF. Cuando WordPress envía una imagen subida a ImageMagick para redimensionarla, un archivo especialmente diseñado puede llegar al decodificador vulnerable y corromper la memoria en lugar de producir una imagen.

Los investigadores de Fortbridge identificaron una ruta repetible que combina el fallo de análisis de imágenes con datos de memoria filtrados de derivados JPEG generados por WordPress.

Sus pruebas muestran por qué las subidas de imágenes merecen el mismo escrutinio que otras entradas del lado del servidor, particularmente donde un sitio acepta formatos de fotos de teléfonos modernos. Esto resalta una brecha entre los controles de subida y las librerías nativas.

The two validated native stacks (Source - Fortbridge)
Las dos pilas nativas validadas (Fuente – Fortbridge)

El escenario demostrado requiere un usuario de WordPress conectado con el permiso upload_files, normalmente un Autor o un rango superior. Fortbridge no probó subidas de invitados no autenticados ni documentó una campaña de malware activa.

Los hallazgos demuestran una explotación de laboratorio, no un brote confirmado que afecte a sitios de WordPress en todo el mundo. Fortbridge indicó en un informe que la cadena fue validada en dos pilas de software de Linux precisas.

Las Imágenes HEIC Maliciosas Pueden Provocar la Ejecución Remota de Código

El error principal, rastreado como GHSA-x8r2-mggj-j6wr, afecta al decodificador de imágenes sin compresión de libheif. Un archivo malicioso puede declarar dos canales de color con diferentes anchos de byte.

El decodificador entonces reserva muy poco espacio para un canal pero escribe datos utilizando el ancho mayor, permitiendo que bytes controlados por el atacante fluyan más allá del área de memoria prevista.

Ese desbordamiento puede alterar datos cercanos del programa. En la cadena probada, cambia una referencia de objeto C++ y posteriormente redirige una llamada de función virtual durante la limpieza del decodificador.

Dicho de forma sencilla, la imagen está construida para hacer que el servicio de procesamiento de imágenes siga una ruta de instrucciones seleccionada por el atacante en lugar de su rutina de limpieza normal. La explotación fiable es difícil porque los servidores modernos aleatorizan las ubicaciones de memoria después de que un proceso comienza.

Los investigadores primero suben imágenes de divulgación separadas y luego estudian los píxeles en los archivos JPEG redimensionados devueltos por WordPress. Esos píxeles revelan suficiente información de memoria para identificar la versión de la librería en ejecución y adaptar un activador final para ella.

The crafted image controls the decoder vptr (Source - Fortbridge)
La imagen diseñada controla el vptr del decodificador (Fuente – Fortbridge)

Fortbridge construyó la cadena, mientras que Alex Thomas y Wordfence descubrieron el desbordamiento. Este no es un exploit genérico para cada instalación de WordPress.

Los perfiles validados fueron Ubuntu 26.04 con WordPress 7.1.1, PHP-FPM 8.5.4, ImageMagick 7.1.2.18 y libheif 1.21.2, además de Debian 13 con WordPress 7.0, PHP-FPM 8.4.24, ImageMagick 7.1.1.43 y libheif 1.19.8.

Los cambios en los paquetes pueden romper la cadena, pero el trabajo refuerza las preocupaciones planteadas en investigaciones anteriores sobre el decodificador HEIF acerca de las arriesgadas tuberías de procesamiento de imágenes.

Mitigación

Fortbridge informó de una ejecución de código exitosa en seis de ocho procesos padre de Ubuntu PHP-FPM y 22 de 24 procesos padre de Debian bajo sus perfiles controlados.

El código se ejecutaría como la cuenta PHP-FPM, que era www-data en el laboratorio, demostrando la ejecución con los permisos del servicio web. El simple colapso de un trabajador no se contó como prueba de una explotación exitosa.

Los administradores deberían actualizar libheif inmediatamente. GHSA-x8r2-mggj-j6wr afecta a las versiones 1.18.0 hasta la 1.23.2 y está solucionado en la 1.23.3.

Un problema de divulgación relacionado, GHSA-2jg2-4ch7-h545, está solucionado en la 1.23.2. Los equipos deberían instalar las actualizaciones de seguridad de la distribución y verificar la librería que realmente carga la pila de imágenes.

Los sitios que no necesiten subidas de HEIC o AVIF deberían bloquearlas antes de la decodificación nativa. Los operadores también pueden eliminar el códec sin compresión de las compilaciones personalizadas de libheif, procesar medios no confiables en servicios aislados de bajos privilegios, restringir el acceso a la red saliente y mantener los secretos de la aplicación fuera de los trabajadores de imágenes.

Estas salvaguardas se alinean con las lecciones de un fallo de subida de WordPress Imagick y una prueba reciente de RCE de ImageMagick, donde la conversión del lado del servidor creó la frontera peligrosa.

Los defensores deberían investigar las salidas repetidas de los trabajadores de PHP-FPM y las respuestas HTTP 503 que siguen a las subidas de HEIC, especialmente archivos que contienen relaciones de unci, iden, crop, overlay o grid.

Restringir las rutas web escribibles y desactivar la ejecución de scripts en los directorios de subida no eliminará el error de memoria, pero puede reducir el daño después de un compromiso exitoso. El informe no identificó una campaña de explotación activa.


Fuentes:
https://cybersecuritynews.com/malicious-heic-images/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.