Android-gif-Drawable开源库远程代码执行误差清静通告
宣布时间 2019-10-28误差编号和级别
CVE编号:暂无,危险级别:高危,CVSS分值:官方未评定
影响版本
使用Android-gif-Drawable库举行GIF图像处置惩罚,且Android-gif-Drawable库版本在1.2.18以下的安卓APP受此误差影响。iOS应用不受此误差影响。
误差概述
Android-gif-Drawable是用于Android系统举行GIF图像剖析的开源库(以下简称GIF开源库)。GIF开源库通过JNI捆绑Giflib的方法对帧数举行渲染,与WebView类和Movie类相比渲染效率较高,因此获得了普遍应用。
2019年5月,清静研究职员发明Android版本的WhatsApp(2.19.244版本之前)保存内存重复释放误差(CVE-2019-11932,对应CNVD-C-2019-144833),攻击者通过向WhatsApp用户发送一个全心制作的恶意GIF文件,就可以获得WhatsApp的应用权限,在手机端举行SD卡读取、音频录制、摄像头会见、文件系统会见、WhatsApp沙盒存储会见等操作。
研究发明,上述误差是由GIF开源库导致的。凡使用该GIF开源库举行GIF图像剖析的安卓应用(APP)都可能受此误差影响。攻击者通过向受影响的APP用户远程发送恶意GIF文件,可在目的装备的APP应用权限情形下执行恣意代码(安卓8.0版本及以上)或导致应用拒绝服务(安卓8.0版本以下)。此误差编号为CNVD-2019-35254。
该GIF开源库被大宗安卓APP使用,全球规模内43619个使用该GIF开源库开发的安卓APP可能受此误差影响。
误差验证
暂无POC/EXP。
修复建议
1、版本举行周全排查,发明问题后实时装置Android-gif-Drawable开源库更新应用补�。╤ttps://github.com/koral--/android-gif-drawable/pull/673/commits/4944c92761e0a14f04868cbcf4f4e86fd4b7a4a9),或整体替换至最新版本(https://github.com/koral--/android-gif-drawable/releases/tag/v1.2.18),并向用户实时推送新版本的APP。
2、用户使用手机端APP时,不要浏览和存储泉源不明的GIF文件。
参考链接
https://mp.weixin.qq.com/s/VDE8glwxHHy8fnChGwAuqw


京公网安备11010802024551号