page contents

深蓝洞察评选2023年度最野的漏洞:影响范围极广的libwebp库漏洞获胜

国内网络安全公司深蓝洞察 (就是之前披露并夕夕利用 Android 漏洞广泛攻击用户的安全厂商) 从昨天开始发布 2023 年的年度报告,其中第一篇文章就是关于 2023 年度 “最野的漏洞”,“获胜者” 是 libwebp 库漏洞。

attachments-2024-02-C6yNG9w365d98695c50d2.png国内网络安全公司深蓝洞察 (就是之前披露并夕夕利用 Android 漏洞广泛攻击用户的安全厂商) 从昨天开始发布 2023 年的年度报告,其中第一篇文章就是关于 2023 年度 “最野的漏洞”,“获胜者” 是 libwebp 库漏洞。

2023 年 9 月 7 日苹果发布紧急安全更新修复一个类似三角测量的 0click 漏洞,之后谷歌、谋智基金会、微软等公司都陆续发布安全更新修复该漏洞。

而到 9 月 25 日,国内不少流行软件包括微信、钉钉、QQ 等虽然都受 libwebp 漏洞影响,但都没有及时修复,给攻击者留下可乘之机 (后面修复了)。

为什么 libwebp 库漏洞影响如此大呢?

libwebp 是 WebP 图像使用的基础库,也就是说凡是支持渲染 WebP 的软件,那基本上都集成了这个库,因此这个库发生漏洞后,所有集成该库的软件都受影响。

在 2023 年 9 月 22 日该漏洞的相关 PoC 就已经被公布了,黑客哪怕自己没提前研究出来漏洞利用方法,那根据这个 PoC 也可以搞定

因此大量黑客都可以利用这个漏洞对数以亿计的用户发起广泛的攻击,直到所有用户使用的软件均已更新为修复漏洞后的 libwebp 库。

漏洞是苹果发现并通报给谷歌的:

WebP 是个开源项目但由谷歌主导,而此次发现漏洞的并不是谷歌安全团队,而是苹果产品安全团队和公民实验室,苹果在发现漏洞后立即向谷歌通报并与谷歌协调修复该漏洞。

到 2023 年 12 月 16 日,苹果发送给谷歌的邮件才被公布,但这让深蓝洞察产生了一些疑问。

有二十年漏洞应急响应经验的深蓝,不禁产生疑问:

" 为何 Apple 仅向 Google 共享如此重要的威胁情报?微软、华为等其他巨头呢?

libwebp、Chrome 生态下游更多的无数软件无需第一时间知情吗?

Apple 和 Google 在意自己用户的安全,却视其他无数同受影响产品的用户安全如敝履吗?"

一直以来我们面对的,都是在野漏洞被不断利用,各种网络攻击层出不穷的复杂环境。

如此真实背景下,不同国家、组织之间的信息孤岛现象依然尚未改观,这对于应对安全挑战极为不利。

如何建立负责任、高效的威胁情报共享机制,在当今在野漏洞攻击横行的年代,已成为一个必须解决的问题。

更多相关技术内容咨询欢迎前往并持续关注好学星城论坛了解详情。

想高效系统的学习Python编程语言,推荐大家关注一个微信公众号:Python编程学习圈。每天分享行业资讯、技术干货供大家阅读,关注即可免费领取整套Python入门到进阶的学习资料以及教程,感兴趣的小伙伴赶紧行动起来吧。

attachments-2022-05-rLS4AIF8628ee5f3b7e12.jpg

  • 发表于 2024-02-24 14:09
  • 阅读 ( 167 )
  • 分类:行业资讯

你可能感兴趣的文章

相关问题

0 条评论

请先 登录 后评论
轩辕小不懂
轩辕小不懂

2403 篇文章

作家榜 »

  1. 轩辕小不懂 2403 文章
  2. 小柒 1316 文章
  3. Pack 1135 文章
  4. Nen 576 文章
  5. 王昭君 209 文章
  6. 文双 71 文章
  7. 小威 64 文章
  8. Cara 36 文章