首页 >> 宝藏问答 >

使用错误的字体可能会带来重大的安全问题

2024-06-25 10:32:28

问题描述:

使用错误的字体可能会带来重大的安全问题,有没有人理理我?急需求助!

最佳答案

推荐答案

2024-06-25 10:32:28

Canva深入调查字体安全领域,发现了三个意想不到的漏洞,并揭示了选择错误的字体如何导致网络安全灾难。为了增强其工具的安全性,Canva一直在研究较少探索的攻击面,其中包括在图形处理中发挥重要作用的字体。

一份名为“字体仍然是Helvetica的问题”的报告中强调了三个漏洞,Canva最终宣布字体领域的攻击面实际上相当丰富。

第一个漏洞被追踪为CVE-2023-45139,是在用于处理字体的Python库FontTools中发现的。Canva发现,在处理SVG表以子集字体时,FontTools可以使用不受信任的XML文件,从而导致XML外部实体(XXE)漏洞。

研究人员利用此漏洞生成了包含SVG表和/etc/passwd有效负载的子集字体。FontTools在2023年9月收到漏洞通知三天后发布了补丁。

另外两个漏洞CVE-2024-25081和CVE-2024-25082的评分均为4.2/10,与命名约定和字体压缩有关。Canva在FontForge和ImageMagick等工具中处理文件名时发现了命令注入的可能性。这两个漏洞也都已得到解决。

Canva对开源字体软件和工具维护者的及时工作表示认可,并指出IT工作者应该通过实施沙盒和使用OpenType-Sanitizer等工具“像对待其他不受信任的输入一样对待字体”。

这并不是字体安全性第一次被提及,谷歌近十年前就探索过类似的问题,然而随着网络攻击的日益普遍和后果越来越严重,Canva建议我们关注不太明显的攻击面,这是非常明智的。

  免责声明:本答案或内容为用户上传,不代表本网观点。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。 如遇侵权请及时联系本站删除。

 
分享:
最新文章
  • 【11月30日发生的历史事件】在历史的长河中,11月30日这一天曾发生过许多重要事件,涵盖政治、科技、文化等多...浏览全文>>
  • 【1公尺等于几米】在日常生活中,我们经常会接触到“公尺”和“米”这两个单位,尤其是在测量长度、建筑、装修...浏览全文>>
  • 【11月2日是什么星座】11月2日出生的人属于天蝎座(10月23日-11月21日)。天蝎座是十二星座中最具神秘感和深度...浏览全文>>
  • 【1公尺等于几公分】在日常生活中,我们经常需要用到长度单位的换算,尤其是在学习数学、进行工程计算或日常测...浏览全文>>
  • 【11月2日的特殊意义】11月2日,在不同的国家和地区有着各自独特的历史、文化或纪念意义。这一天可能并不为大...浏览全文>>
  • 【11月2号五行穿衣】11月2日是农历的十月初一,根据中国传统五行理论,每天的五行属性会有所不同,影响着人们...浏览全文>>
  • 【盛放是什么意思】“盛放”是一个常见的汉语词汇,常用于描述花朵盛开、事物达到鼎盛状态等情境。它不仅具有...浏览全文>>
  • 【盛查字典查什么部首】在使用《现代汉语词典》或其它汉字查询工具时,很多人会遇到“盛”这个字,想知道它在...浏览全文>>
  • 【盛pos是一清机吗】在POS机市场中,用户常常会遇到“一清机”与“二清机”的说法,而“盛pos”作为一款常见的...浏览全文>>
  • 【盛pos费率多少】在如今的移动支付时代,POS机已成为商家日常经营中不可或缺的工具。而“盛pos”作为一款常见...浏览全文>>