Hacktron identifica vulnerabilidades críticas en decodificadores de imágenes HEIF y AVIF

Fuentes: Hacktron identifies critical vulnerabilities in HEIF and AVIF image decoders

El equipo de investigación de Hacktron ha definido 'HEIF Heist' como una clase de vectores de ataque remotos que explotan vulnerabilidades en decodificadores nativos de C/C++ para formatos de imagen como HEIF, HEIC y AVIF. Estas fallos, ubicadas en librerías como libheif y libde265, permiten a los atacantes evadir defensas de aplicación, provocar corrupción de memoria, filtrar datos sensibles o ejecutar código remoto (RCE) en sistemas críticos. La investigación, liderada por Harsh Jaiswal y su equipo, reveló que estas vulnerabilidades afectan a múltiples plataformas, incluyendo Discourse, Next.js, GitHub Enterprise y productos de Meta, debido a que estos sistemas dependen de decodificadores de imágenes para funciones como la optimización de archivos o la generación de miniaturas. A diferencia de otras vulnerabilidades, HEIF Heist es agnóstico al lenguaje de programación, ya que reside en el nivel de bajo nivel del sistema operativo. El equipo recomienda actualizar a las versiones más recientes de libheif (v1.23.2 o superior) y libde265, así como implementar arquitecturas de defensa en profundidad, como el uso de contenedores efímeros, para mitigar el riesgo. La explotación requiere identificar la versión exacta del decodificador en el objetivo y adaptar el payload, un proceso que, aunque complejo, se ha acelerado significativamente mediante el uso de modelos de IA de frontera, reduciendo el tiempo de desarrollo de la explotación de días a horas.