
Un outil pour trouver des libwebp vulnérables (CVE-2023-4863)
中文 | EN
Cet outil vérifie si l'application ou le processus de votre serveur est affecté par CVE-2023-4863, un débordement de tas de libwebp (Version supérieure à 0.5.0).
Exécutez ce script dans votre environnement de production avec précaution.
Résultat du scan
WebPCopyPlane et WebPCopyPixels, ont été introduites. La fonction vulnérable est VP8LBuildHuffmanTable. Par conséquent, on peut identifier les versions vulnérables de libwebp en recherchant ces noms de fonctions dans les fichiers.VP8LHuffmanTablesAllocate a été ajoutée. Si le fichier cible n'a pas été strippé, cette fonction peut également servir de base à l'identification de la version.Dans les environnements locaux ou serveur, il vise à inspecter des chemins spécifiques, les fichiers binaires de tous les processus en cours d'exécution, les paquets jar et les paquets rpm pour déterminer s'il existe une dépendance au composant vulnérable de libwebp.
Nous analysons les composants du Maven Central Repository pour obtenir les hachages des composants affectés, et nous mettons ces données à jour en continu. Vous pouvez utiliser ces données pour la correspondance après authentification avec un jeton d'accès depuis la plateforme MurphySec.com, ce qui permet de gagner du temps d'analyse.
Allez sur Plateforme MurphySec - Jeton d'accès, cliquez sur le bouton de copie après le jeton, puis le jeton d'accès est copié dans le presse-papiers.
bash libwebp-checker.sh --token Votre_Jeton_Depuis_La_Console -f /chemin_à_analyser/
bash libwebp-checker.sh --token Votre_Jeton_Depuis_La_Console -p
Il affichera les noms de fichiers affectés, les identifiants de processus et les mots-clés correspondants, tels que WebPCopyPlane, WebPCopyPlane. Cela facilite l'analyse ultérieure et la mise à jour du composant.
ai.edgestore:engine
app.cash.paparazzi:layoutlib-native-linux
app.cash.paparazzi:native-linux
cn.ellabook:flutter-saassdk
cn.ellabook:saassdk
cn.fly2think:SmartPanorama
cn.fly2think:SmartPanoramaX
cn.rongcloud.sdk:fu_beautifier
com.aiyaapp.aiya:AyEffectSDK
com.computinglaboratory:opencv
com.criteo:jvips
com.eworkcloud.starter:ework-cloud-starter-image
com.eworkcloud:ework-cloud-starter-image
com.facebook.fresco:webpsupport
com.facebook.spectrum:spectrum-webp
com.freeletics.fork.paparazzi:layoutlib-native-linux
com.github.gotson:webp-imageio
com.github.jenly1314.WeChatQRCode:opencv-armv64
com.github.jenly1314.WeChatQRCode:opencv-armv7a
com.github.jenly1314.WeChatQRCode:opencv-x86
com.github.jenly1314.WeChatQRCode:opencv-x86_64
com.github.usefulness:webp-imageio
com.github.zjupure:webpdecoder
com.innov8tif.okaycam:opencv
com.innov8tif.okayid:opencv
com.scanzy:ScanzyBarcodeScannerSDK
com.waicool20.skrypton:skrypton-native-linux64
de.marcreichelt:webp-backport
de.sg-o.lib:opencv
id.mob:api-client
io.bitbucket.mobscannersdk:customdocscannerlib
io.bitbucket.mobscannersdk:docscannerlib
io.github.anylifezlb:slientEngine
io.github.darkxanter:webp-imageio
io.github.greycode:ocrlite
io.github.humbleui:skija-linux
io.github.humbleui:skija-linux-x64
io.github.izuiyou:octoflutter
io.github.jiemakel:octavo-assembly_2.12
io.github.zumikua:webploader-desktop
io.johnsonlee.layoutlib:native-linux
io.tiledb:tiledb-cloud-java
net.ifok.image:webp4j
org.demen.android.opencv:opencv
org.demen.android.opencv:opencv-img
org.demen.android.opencv:opencv_world
org.godotengine:godot
org.jetbrains.skiko:skiko-awt-runtime-linux-arm64
org.jetbrains.skiko:skiko-awt-runtime-linux-x64
org.jetbrains.skiko:skiko-jvm-runtime-linux-arm64
org.jetbrains.skiko:skiko-jvm-runtime-linux-x64
org.lucee:sejda-webp
org.openpnp:opencv
org.pireco:kypsdk
org.robolectric:nativeruntime-dist-compat
org.sejda.imageio:webp-imageio
org.sejda.webp-imageio:webp-imageio-sejda
science.aist:aistcv
Contactez notre compte WeChat officiel, et nous vous ajouterons au groupe de communication.