Leeyesに関して言うなら、iftweb.spi か ifwic.spi が存在しなければ問題ない
Leeyesは画像ファイルがwebpだと認識したら iftwebp.spi に「webp画像を解釈してください」とお願いする
で、webp画像の中に悪意のあるコードを仕込んでおけば iftwebp.spi がそれを実行してしまう、というのが今回の問題
念のためいうと、ifwebp.spi 自体が悪いわけじゃなくて、その中で使ってる libwebp.dll というGoogleが提供してる超メジャーなライブラリの問題
webpを表示できるソフトは、ほぼこの libwebp.dll を組み込んでる
なので ChromeやEdge, FireFoxといったメジャーなWebブラウザも緊急アップデートかかったし、ThunderBirdやらのメーラーも、PhotoShopやGimpといった画像作成ソフトもアップデートかかった
5chビューワーのJaneStyleも susie plugin対応してるので、もし ifwebp.spi でwebp画像読めるようにしてたらそれでアウトになるし、この手の独自ブラウザは大抵 libwebp.dll 組み込んでwebp表示できるようにしてあるのでXXXブラウザみたいなのは全て潜在的に危険(になってしまった)
VSCodeみたい技術者向けエディタから、広告画像表示するような動画プレイヤー、医療機関や自治体向けのシステムまで、webp表示できるソフトは幅広く危ない… いうか libwebp.dll でwebp表示できるようにしてるソフトは全て影響うける
参考 Critical WebP bug: many apps, not just browsers, under threat
https://stackdiary.com/critical-vulnerability-in-webp-codec-cve-2023-4863/
そういう感じで、Leeyes禁止どころか影響範囲がとてつもなく大きくて大騒ぎになってる
画像を解釈するだけで任意のコードが実行されるというのも問題を大きくしている
探検
見開き画像ビューア Leeyes -リーズ- Part15
■ このスレッドは過去ログ倉庫に格納されています
786名無しさん@お腹いっぱい。
2023/09/18(月) 18:08:19.14ID:uD4pSdZN0■ このスレッドは過去ログ倉庫に格納されています
ニュース
- コメ「余っている」年明けに下落も? 大量の在庫が倉庫を圧迫、赤字の恐れ…業者「値下げするしか…」 ★2 [Hitzeschleier★]
- 「レーダー照射」なぜ中国は素直に謝罪しないのか 非を認めず反論逆ギレ、ごめんなさいと言えない国情 [七波羅探題★]
- 40代教員、1億8600万円分の暗号資産だまし取られる 「警察手帳のような物」見せられ−滋賀県草津市 [蚤の市★]
- 松村沙友理、スタバは好きだけど「やっぱコーヒーに700円800円が…」「家でお湯わかしてやったらタダやん」 [muffin★]
- 「レーダー照射」なぜ中国は素直に謝罪しないのか 非を認めず反論、逆ギレ「ごめんなさい」と言えない国情★2 [七波羅探題★]
- 【サッカー】Jリーグ、43億円の赤字予算を承認 [鉄チーズ烏★]
- 袴田巌さん(89)、国民年金を初受給 [309323212]
- 【緊急】朝倉未来のブレイキングダウンで不意打ち食らって失神した選手、くも膜下出血で死亡 [455031798]
- 上野動物園のパンダのために22億円で作った『パンダの森』たった5年でゴミへwwwwwwwwwwww [271912485]
- 【速報】「ハゲ」、来月から放送禁止用語へ。代替表現は「ナチュラル」で統一 [347751896]
- 【実況】博衣こよりのえちえちダンガンロンパ2🧪★3
- 日本、ガチで終焉。資材高騰と人手不足で全国各地で再開発ストップwwwwwwwwwwwwwwwww [271912485]
