Bing Images и SVG-атака: почему уязвимости в обработке изображений опасны для кибербезопасности

Коллеги, хочу обратить внимание на историю из сферы кибербезопасности: в Bing Images нашли две критические уязвимости.
Crafted SVG мог запускать команды на серверах Microsoft с правами SYSTEM в Windows и root в Linux. Оценка — 9.8 по CVSS. Проблему обнаружила XBOW и передала Microsoft.
Важно, что патч уже выпущен на стороне сервера, поэтому пользователям ничего делать не нужно. Но сам класс риска никуда не исчезает.
Если в Вашей системе изображения проходят через ImageMagick или похожие конвертеры, проверьте: отключены ли delegates, ограничены ли SVG и лифтом ли worker без доступа в сеть.
Почему это важно: обработчик изображений может стать точкой RCE, если ему доверять как «просто картинке».
А у Вас такие пайплайны уже изолированы?
#кибербезопасность #vulnerability #Microsoft #AppSec


Последние комментарии
Комментариев пока нет.