США: Facebook выплатила $40 тыс. за эксплоит для уязвимости ImageTragick

4

Исследователь в сфере информационной безопасности Андрей Леонов заработал $40 тыс., проэксплуатировав уязвимость ImageTragick на одном из серверов Facebook.

В начале мая 2016 года был найден ряд опасных уязвимостей в пакете ImageMagick, который является основой для множества библиотек обработки изображений и модулей. Наиболее серьезной проблемой оказалась CVE-2016-3714, получившая название ImageTragick, которая позволяла удаленное выполнение произвольного кода. Для этого достаточно просто загрузить на уязвимый сервер специально сформированное изображение.


Эксперт обнаружил, что соцсеть уязвима к проблеме ImageTragick после того, как в процессе тестирования другого сервиса был перенаправлен на один из серверов Facebook. Леонов проинформировал компанию о проблеме и спустя три дня она была исправлена. (Facebook/NovostIT)