Android-gif-Drawable开源库远程代码执行误差清静通告

宣布时间 2019-10-28

误差编号和级别


CVE编号:暂无 ,危险级别:高危 ,CVSS分值:官方未评定


影响版本


使用Android-gif-Drawable库举行GIF图像处置惩罚 ,且Android-gif-Drawable库版本在1.2.18以下的安卓APP受此误差影响。iOS应用不受此误差影响。


误差概述


Android-gif-Drawable是用于Android系统举行GIF图像剖析的开源库(以下简称GIF开源库)。GIF开源库通过JNI捆绑Giflib的方法对帧数举行渲染 ,与WebView类和Movie类相比渲染效率较高 ,因此获得了普遍应用。


2019年5月 ,清静研究职员发明Android版本的WhatsApp(2.19.244版本之前)保存内存重复释放误差(CVE-2019-11932 ,对应CNVD-C-2019-144833) ,攻击者通过向WhatsApp用户发送一个全心制作的恶意GIF文件 ,就可以获得WhatsApp的应用权限 ,在手机端举行SD卡读取、音频录制、摄像头会见、文件系统会见、WhatsApp沙盒存储会见等操作。


研究发明 ,上述误差是由GIF开源库导致的。凡使用该GIF开源库举行GIF图像剖析的安卓应用(APP)都可能受此误差影响。攻击者通过向受影响的APP用户远程发送恶意GIF文件 ,可在目的装备的APP应用权限情形下执行恣意代码(安卓8.0版本及以上)或导致应用拒绝服务(安卓8.0版本以下)。此误差编号为CNVD-2019-35254。


该GIF开源库被大宗安卓APP使用 ,全球规模内43619个使用该GIF开源库开发的安卓APP可能受此误差影响。


误差验证


暂无POC/EXP。


修复建议


1、版本举行周全排查 ,发明问题后实时装置Android-gif-Drawable开源库更新应用补�。╤ttps://github.com/koral--/android-gif-drawable/pull/673/commits/4944c92761e0a14f04868cbcf4f4e86fd4b7a4a9) ,或整体替换至最新版本(https://github.com/koral--/android-gif-drawable/releases/tag/v1.2.18) ,并向用户实时推送新版本的APP。


2、用户使用手机端APP时 ,不要浏览和存储泉源不明的GIF文件。


参考链接


https://mp.weixin.qq.com/s/VDE8glwxHHy8fnChGwAuqw