HEIF Heist:图像解析器远程执行漏洞
HEIF Heist: image parser RCE exploit

HEIF Heist 揭示了隐藏在 libheif 和 libde265 等底层图像解析器中的严重漏洞。攻击者只需上传精心构造的 HEIF、HEIC 或 AVIF 图片,即可绕过应用层防护,在 Meta、Discourse、Next.js 甚至 GitHub Enterprise 等平台上触发远程代码执行(RCE)或窃取敏感数据。这些漏洞存在于原生 C/C++ 解码器中,不受编程语言或框架限制,影响范围极广。研究团队通过指纹识别目标版本并定制 payload,成功在多个服务中实现攻击。修复方案包括升级至最新安全版本、禁用不必要的解码功能,以及在沙箱中隔离图像处理流程。
一个图像解析器就能攻破所有目标。