WP_Image_Editor_Imagick 漏洞臨時解決方法
WP_Image_Editor_Imagick 漏洞臨時解決方法阿里云推送的一條短信通知:存放在上面的WordPress程序有WP_Image_Editor_Imagick漏洞問題,需要登入后臺補丁等等的暗示。當(dāng)然,如果需要在線補丁則需要升級阿里云的安騎士專業(yè)版,100元/5臺/
WP_Image_Editor_Imagick 漏洞臨時解決方法阿里云推送的一條短信通知:存放在上面的WordPress程序有WP_Image_Editor_Imagick漏洞問題,需要登入后臺補丁等等的暗示。當(dāng)然,如果需要在線補丁則需要升級阿里云的安騎士專業(yè)版,100元/5臺/
阿里云推送的一條短信通知:存放在上面的WordPress程序有WP_Image_Editor_Imagick漏洞問題,需要登入后臺補丁等等的暗示。當(dāng)然,如果需要在線補丁則需要升級阿里云的安騎士專業(yè)版,100元/5臺/月。其實對于我們來說我們沒有必要去購買這個服務(wù),因為這個漏洞并不是由于Wordpress程序本身造成的,而是由于ImageMagick這個PHP圖像處理模塊爆出的“0day”漏洞所引發(fā)的。 |
先來說下ImageMagick這個模塊,ImageMagick是一個免費的創(chuàng)建、編輯、合成圖片的軟件。它可以讀取、轉(zhuǎn)換、寫入多種格式的圖片。圖片切割、顏色替換、各種效果的應(yīng)用,圖片的旋轉(zhuǎn)、組合,文本,直線,多邊形,橢圓,曲線,附加到圖片伸展旋轉(zhuǎn)。ImageMagick是免費軟件:全部源碼開放,可以自由使用,復(fù)制,修改,發(fā)布,它遵守GPL許可協(xié)議,可以運行于大多數(shù)的操作系統(tǒng),ImageMagick的大多數(shù)功能的使用都來源于命令行工具。由于其強(qiáng)大的功能以及超強(qiáng)的可操作性,是的這款作圖軟件深得廣大辦公人士喜愛,正因為如此,此次0day漏洞所帶來的影響超乎了人們的想象。諸多網(wǎng)站論壇都深受其害,其中不乏百度、阿里、騰訊、新浪等知名網(wǎng)站,一時間,業(yè)界各大網(wǎng)站及企業(yè)都人人自危,紛紛自查,以免中招。
那么對于我們來說,如果去解決這個漏洞呢?
1.最完善的解決方案是“等”:等ImageMagick的官方更新,并將其升級到最新版本。不過這似乎要等段時間。
2.ImageMagick官方給出了一個臨時解決方案:通過配置文件,禁用ImageMagick。
在“/etc/ImageMagick/policy.xml” 文件中添加如下代碼:
<policymap> ? <policy domain="coder" rights="none" pattern="EPHEMERAL" /> ? <policy domain="coder" rights="none" pattern="URL" /> ? <policy domain="coder" rights="none" pattern="HTTPS" /> ? <policy domain="coder" rights="none" pattern="MVG" /> ? <policy domain="coder" rights="none" pattern="MSL" /> ? </policymap>3.關(guān)于wordpress的臨時解決方法。
將wordpress的默認(rèn)圖片處理庫優(yōu)先順序改為GD優(yōu)先,這也是阿里云給出的臨時解決方案:(不過我就不要錢了,其實也很簡單)
在wp-includes/media.php中搜索:
$implementations = apply_filters( 'wp_image_editors', array( 'WP_Image_Editor_Imagick', 'WP_Image_Editor_GD' ) );
修改為:
$implementations = apply_filters( 'wp_image_editors', array('WP_Image_Editor_GD','WP_Image_Editor_Imagick' ) );
問題臨時解決。
版權(quán)所有:深圳市網(wǎng)商在線科技有限公司