Изображения PNG можно использовать для осуществления DoS–атаки

Опубликовано: 7 сентября 2015 г., понедельник

Как сообщают исследователи безопасности, обычные изображения, сохраненные в формате PNG, можно применять для осуществления DoS–атак. Используя определенные настройки в заголовке, сочетаемые с особенностями декодирования нулевых областей при методе сжатия DEFLATE, можно создать изображение размером в 50 гигапикселей (225000 х 225000). При раскладке 3 байта на пиксель обработка такого изображения потребует буфер размером в 141,4 Гб, что во много раз превышает объем оперативной памяти в подавляющем большинстве ПК.

Попытавшись открыть такую картинку в любом приложении или браузере, жертва столкнется с аварийным завершением процесса в связи с исчерпанием памяти. В качестве примера атаки исследователи порекомендовали загрузить изображение на любой online–сервис в качестве аватара или установить его в качестве картинки favicon.ico. В первом случае также произойдет сбой скриптов обработки изображений. Такой способ атаки может использоваться для всего контента, в котором применяется метод сжатия DEFLATE.

Аналогичными подобной атаке являются zip–бомбы и XML–бомбы. В первом случае используется вредоносный архив с расширением ZIP, распаковка которого приведет к исчерпанию свободного пространства (в прошлом был популярен архив 42.zip, объем распакованных данных которого составлял более 4000 терабайт). Во втором случае атака затрагивала XML–парсеры, приводя к аналогичной первому случаю ситуации: полностью распакованный файл занимал 3 Гб в оперативной памяти, что в 2002 году, когда была впервые проведена атака, приводило к аварийному завершению процесса.

Источник: securitylab.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Новый троян для Linux превращает Raspberry Pi в ферму

Разработчик антивирусных программ компания Dr. Web выявила новый тип вредоносного кода для Linux, который инфицирует компьютеры Raspberry Pi. дальше »

WhatsApp продолжит поддержку «старых» Android-устройств до 2020 года

Поддержка Android версий 2.1 и 2.2 будет прекращена уже до конца 2017 года. Устройства, на которых установлен Android 2.3.7 смогут устанавливать WhatsApp вплоть до 1 февраля 2020 года. дальше »

Comcast разработал платформу для блокчейн-закупок рекламы

На фестивале в Каннах компания Comcast Advanced Advertising Group представила новую платформу, благодаря которой маркетологи смогут закупать рекламу на эфирном и потоковом телевидении, используя технологию блокчейн. дальше »

Digisoft.tv обеспечивает кросс-платформенное OTT

Компания-разработчик Digisoft.tv внедряет новую технологию, которая позволит OTT-видеопровайдерам передавать свой контент практически на любое, существующее сегодня на рынке, подключенное к интернету телевизионное устройство без специально разработанных и внедренных телевизионных приложений. дальше »

В Европе продано 12 миллионов телевизоров, поддерживающих 4K

Компания Dataxis, которая освещает деятельность телекоммуникационного рынка, опубликовала статистику продаж телевизоров, поддерживающих просмотр видеоконтента в стандарте ультравысокой чёткости (4K/Ultra HD). дальше »

Число пользователей Spotify достигло 140 млн человек

Музыкальный стриминговый сервис Spotify продолжает укреплять свое лидирующее положение на рынке: если на конец года их число достигало 126 млн пользователей, то теперь их стало 140 млн. дальше »

ICANN отказывается от поддержки хабов для удаленного участия в своих мероприятиях

Корпорация ICANN объявила о том, что прекращает поддерживать практику создания онлайн-хабов для дистанционного участия в своих встречах, проводимых трижды в год. дальше »

Time Warner заключила сделку со Snapchat на $100 млн

В течение двух лет Time Warner будет создавать для компании, владеющей мессенджером Snapchat, короткометражные шоу продолжительности 3–5 минут. дальше »

HSBC запускает «социальную сеть»

HSBC открывает цифровую платформу, которая объединит покупателей и поставщиков. К многоязычному HSBC Connections Hub могут бесплатно присоединиться компании в Канаде, Китае, Индии, Мексике, Сингапуре, Великобритании и США. дальше »

ZTE и Telenet объявили о сотрудничестве в сфере 5G и IoT

Компания ZTE Corporation сообщила о подписании с Telenet стратегического партнёрского соглашения в сфере 5G и IoT, углубляющего сотрудничество двух компаний в разработке технологий нового поколения дальше »