图像可以是恶意的吗?

Anr*_*iki 0 php image

我想知道这一点,因为像许多其他网站一样,我们有用户提交的图片.

我已经看到我的朋友会给我发送一条即时消息,上面写着" 看!我在这个派对上有一张很棒的照片! "这让我相信他们的计算机上有一些恶意软件,因为在与他们交谈后,他们会立即签名关闭.

当然,我没有点击链接,但它确实有一个带有图像扩展名的URL.

这引出了我这个问题,图像是恶意的吗?

Pek*_*ica 5

在极少数情况下,图像可能是恶意的(有关一些突出示例,请参阅Mark的链接),但这些漏洞通常会被软件供应商快速修补.

但是,指向网站上图像的链接可以轻松地提供HTML和JavaScript内容,因为内容类型由Content-type属性决定,而不是URL的扩展名.

  • @Anraiki如果你想要在完全安全的一面,考虑使用GD将图像复制到新的图像.破碎或操纵的图像可能根本不可读,并在processx中抛出错误.作为副作用,这将过滤掉图像中的任何EXIF元数据,这些元数据有时会泄露太多信息(用于处理图像的应用程序,摄像机名称,位置......) (2认同)