深蓝洞察评选2023年度最野的漏洞:影响范围极广的libwebp库漏洞获胜 – 蓝点网
国内网络安全公司深蓝洞察 (就是深蓝之前披露并夕夕利用 Android 漏洞广泛攻击用户的安全厂商) 从昨天开始发布 2023 年的年度报告,其中第一篇文章就是洞察的漏洞影关于 2023 年度 “最野的漏洞”,“获胜者” 是评选 libwebp 库漏洞。
2023 年 9 月 7 日苹果发布紧急安全更新修复一个类似三角测量的年度 0click 漏洞,之后谷歌、最野谋智基金会、响范微软等公司都陆续发布安全更新修复该漏洞。围极网
而到 9 月 25 日,漏洞蓝点国内不少流行软件包括微信、获胜钉钉、深蓝QQ 等虽然都受 libwebp 漏洞影响,洞察的漏洞影但都没有及时修复,评选给攻击者留下可乘之机 (后面修复了)。年度

为什么 libwebp 库漏洞影响如此大呢?
libwebp 是 WebP 图像使用的基础库,也就是响范说凡是支持渲染 WebP 的软件,那基本上都集成了这个库,因此这个库发生漏洞后,所有集成该库的软件都受影响。
在 2023 年 9 月 22 日该漏洞的相关 PoC 就已经被公布了,黑客哪怕自己没提前研究出来漏洞利用方法,那根据这个 PoC 也可以搞定。
因此大量黑客都可以利用这个漏洞对数以亿计的用户发起广泛的攻击,直到所有用户使用的软件均已更新为修复漏洞后的 libwebp 库。
漏洞是苹果发现并通报给谷歌的:
WebP 是个开源项目但由谷歌主导,而此次发现漏洞的并不是谷歌安全团队,而是苹果产品安全团队和公民实验室,苹果在发现漏洞后立即向谷歌通报并与谷歌协调修复该漏洞。
到 2023 年 12 月 16 日,苹果发送给谷歌的邮件才被公布,但这让深蓝洞察产生了一些疑问。
有二十年漏洞应急响应经验的深蓝,不禁产生疑问:
” 为何 Apple 仅向 Google 共享如此重要的威胁情报?微软、华为等其他巨头呢?
libwebp、Chrome 生态下游更多的无数软件无需第一时间知情吗?
Apple 和 Google 在意自己用户的安全,却视其他无数同受影响产品的用户安全如敝履吗?”
一直以来我们面对的,都是在野漏洞被不断利用,各种网络攻击层出不穷的复杂环境。
如此真实背景下,不同国家、组织之间的信息孤岛现象依然尚未改观,这对于应对安全挑战极为不利。
如何建立负责任、高效的威胁情报共享机制,在当今在野漏洞攻击横行的年代,已成为一个必须解决的问题。
相关文章
数码宝贝绝境求生是最近曝光的一款RPG游戏,这款游戏预计在2019年上线,冒险策略玩法加上数码宝贝的IP究竟会带来什么样的游戏体验呢,大家可以看看下面介绍及游戏截图。万代南梦宫日前正式公布了《数码宝贝2025-11-03
1月17日早,一部5分40秒的短片《啥是佩奇》敏捷刷爆朋友圈,短片中阿谁粉红色的“硬核佩奇”成为2019年出世的第一个“网白”。与此同时,短片的拍摄天与配角李玉宝也引收了网友们的激烈存眷。《啥是佩奇》2025-11-03
按照刘慈欣同名小讲改编的科幻电影《漂流天球》本日停止了面映,获得了很多媒体人战本著做者刘慈欣的大年夜力必定。老刘表示,“很易相疑那是中国科幻大年夜片的第一次测验测验,即便以好国科幻电影的标准,正在各圆2025-11-03
Arc System Works日前为即将推出的天下乡摸索型JRPG游戏《巫师交响直》公布了齐新的截图。此次截图掀示了游戏中将会呈现的三位角色。第一名角色是Basileus,是名为Aquila的奥妙结2025-11-03
育碧冒险游戏《渡神纪 芬尼斯崛起》国行版将于9月12日正式发售
育碧冒险游戏《渡神纪 芬尼斯崛起》国行版将于9月12日正式发售2024-07-30 09:40:32编辑:柒柒 《渡神纪2025-11-03
2019年1月24日,波兰。Exor Studios非常悲畅的颁布收表他们的快节拍的射击游戏《X变体:防备》本日正式正在腾讯WeGame、圆块游戏仄台上线!那款好评保举率超越九成的游戏本价68元,1月2025-11-03

最新评论