ST

Live Redaktion

SvyTech

TechnologieHardwareForschungArchivSuche
Redaktion
Suche
TechnologieHardwareForschungArchivSuche
ST

Redaktionelles Netzwerk

SvyTech

Kuratierte Meldungen zu KI, Hardware, Energie und Forschung werden redaktionell geprueft und in einem publizierbaren Nachrichtenfluss aufbereitet.

LivetickerSEO FokusKuratierte Auswahl

Navigation

TechnologieHardwareForschungArchivSuche

Vertrauen

Ueber unsRichtlinienKontaktWerbung

Auf dem Laufenden bleiben

Bis ein echter Newsletter angebunden ist, erreichst du alle neuen Inhalte direkt ueber Archiv, Suche und den RSS-Feed.

Zum ArchivThemen durchsuchenRSS abonnieren

(c) 2026 SvyTech.

ImpressumDatenschutzRSSads.txt
Startseite/Technologie
Cyber Security NewsTechnologie

Bösartige JPEG-Bilder lösen PHP-Sicherheitslücken aus

Zwei kritische Speicher-Sicherheitslücken in den Bildverarbeitungs-Funktionen könnten Angreifern ermöglichen, sensible Heap-Speicherinhalte preiszugeben oder Denial-of-Service-Angriffe über speziell konstruier

16. Mai 2026DhivyaLive Redaktion
Bösartige JPEG-Bilder lösen PHP-Sicherheitslücken aus

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Zwei kritische Speicher-Sicherheitslücken in den Bildverarbeitungs-Funktionen könnten Angreifern ermöglichen, sensible Heap-Speicherinhalte preiszugeben oder Denial-of-Service-Angriffe über speziell konstruier
  • Diese Mängel, die vom Forscher Nikita Sveshnikov ext/standard-Erweiterung, betreffen die weit verbreiteten Funktionen getimagesize und iptcembed, die JPEG-Metadaten und IPTC-Daten verarbeiten.
  • PHP-Speicher-Sicherheitslücken Die erste Schwachstelle, mit der CVE-ID CVE-2025-14177 und einem CVSS-Score von 6.3 erfasst, ermöglicht eine Informationspreisgabe, wenn die PHP-Funktion getimagesize JPEG-APP-Segmente Mehrstück-Lese-Modus verarbeitet.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Zwei kritische Speicher-Sicherheitslücken in den Bildverarbeitungs-Funktionen könnten Angreifern ermöglichen, sensible Heap-Speicherinhalte preiszugeben oder Denial-of-Service-Angriffe über speziell konstruier

Warum relevant

Betroffene Versionen umfassen PHP 8.1.* vor 8.1.34, 8.2.* vor 8.2.30, 8.3.* vor 8.3.29, 8.4.* vor 8.4.16 und 8.5.* vor 8.5.1.

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

Betroffene Versionen umfassen PHP 8.1.* vor 8.1.34, 8.2.* vor 8.2.30, 8.3.* vor 8.3.29, 8.4.* vor 8.4.16 und 8.5.* vor 8.5.1. Die Schwachstelle geht auf einen Fehler in der Funktion php_read_stream_all_chunks zurück, der Datenstücke bei der Lesevorgang ängt.

Bei der Verarbeitung, die Metadaten wie EXIF- oder IPTC-Daten enthalten, weist die Funktion uninitialisierten Heap-Speicher zu. Der Pufferzeiger wird jedoch nach jedem Lesevorgang nicht inkrementiert.

Dadurch überschreiben nachfolgende Blöcke den Anfang des Puffers, wodurch die letzten Bytes uninitialisiert bleiben und Fragmente des Prozessspeichers offengelegt werden.

Sicherheitslage und Risiko

Angreifer können diese Schwachstelle ausnutzen, indem sie JPEG-Dateien mit großen APP1-Segmenten erstellen, die über mehrere Blöcke hinweg gelesen werden sollen, insbesondere wenn die Standard-Blöckengröße von 8.192 Bytes bekannt ist.

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Canonical
https://cybersecuritynews.com/malicious-jpeg-images-php-memory-safety-vulnerabilities/
Quell-URL
https://cybersecuritynews.com/malicious-jpeg-images-php-memory-safety-vulnerabilities/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Meta integriert ältere DDR4-Speicher in neue Server, um DDR5-Kosten zu senken
AnalyseTechnologie

Meta integriert ältere DDR4-Speicher in neue Server, um DDR5-Kosten zu senken

Um steigende Hardwarekosten zu bewältigen, plant Meta, veraltete DDR4-Speicher durch den selbst entwickelten Vistara-ASIC-Chip in seine moderne Infrastruktur zu integrieren. Diese Lösung nutzt den CXL 2.0 Type-3-Standard und ermöglicht es dem Unternehmen, alte Speichermodule aus nicht mehr genutzten Servern in neuen Systemen mit AMD-Turin-Prozessoren wiederzuverwenden, wodurch eine Gesamtkapazität 1 TB pro Server erreicht wird.

30.06.2026

Live Redaktion

Wenn Anwendungen diese bösartigen Bilder über php://filter oder andere Mechanismen zur mehrblöckigen Leseverarbeitung verarbeiten, wird uninitialisierte Heap-Daten, die potenziell sensible Informationen enthält, in das ückgegebene Array $info['APPn'] kopiert.

Die Angriffsfläche ist insbesondere bei öffentlich zugänglichen Upload-Endpunkten, Content-Management-Systemen, die Miniaturbilder generieren, Webmail-Diensten und Bild-CDNs, die eine serverseitige Analyse ühren, können die Schwachstelle ausnutzen, wenn sie einen anfälligen PHP-Prozess dazu veranlassen können, getimagesize auf.

Bösartige JPEG-Bilder lösen PHP-Sicherheitslücken aus
Bösartige JPEG-Bilder lösen PHP-Sicherheitslücken aus

Sicherheitslage und Risiko

Heap-Buffer-Overflow in iptcembed Die zweite Schwachstelle betrifft die Funktion iptcembed, die binäre IPTC-Daten in JPEG-Bilder einbettet.

Dieser klassische Heap-Buffer-Overflow entsteht durch einen „measure once, read forever"-Fehler: Die Funktion weist einen Ausgabepuffer basierend auf einem einzigen fstat-Ergebnis zu und liest Daten bis zum Ende der Datei (EOF) weiter, ohne Kapazitätsprüfungen durchzuführen.

Die Ursache liegt darin, wie iptcembed nichtstandardkonforme Dateitypen wie FIFOs, Pipes und Sockets verarbeitet. Bei diesen Dateitypen ist das Feld st_size, das ückgegeben wird, gleich 0, wodurch die Funktion einen zu kleinen Puffer zuweist.

Technischer Hintergrund

Der Code kopiert Eingabedaten anschließend in den Puffer spoolbuf, ohne den verfügbaren Speicherplatz zu überprüfen, was Schreibzugriffen außerhalb der Grenzen führt, wenn der Datenstrom mehr Daten enthält, als zugewiesen wurden.

Diese Schwachstelle führt zudem zu einem Race Condition vom Typ „Time-of-Check Time-of-Use" (TOCTOU), bei dem reguläre Dateien nach dem Aufruf, aber vor dem Abschluss der Leseoperation Größe zunehmen können.

Angreifer können dies ausnutzen, indem sie große Datenmengen über speziell gestaltete JPEG-Strukturen einleiten, die den Parser in den Modus „alles bis zum Ende der Datei lesen" zwingen und so eine Heap-Korruption auslösen.

Bösartige JPEG-Bilder lösen PHP-Sicherheitslücken aus
Bösartige JPEG-Bilder lösen PHP-Sicherheitslücken aus

Sicherheitslage und Risiko

Beide Schwachstellen nutzen Schwachstellen Speichermanagement der Zend Engine, insbesondere Funktionen zur Verarbeitung getimagesize betrifft die Funktion php_read_APP, die anwendungsspezifische Segmente (APP0–APP15) verarbeitet, die Metadaten wie EXIF-Koordinaten, IPTC-Autoreninformationen und XMP-Daten enthalten.

Für CVE-2025-14177 beginnt der anfällige Codepfad, wenn getimagesize Speicher mit emalloc allokiert, was initialisierte Speicherzeiger zurückgibt.

Tritt das Lesen mehrerer Blöcke auf, schreibt der php_stream_read-Makro an dieselbe Zieladresse, ohne Verschiebungen für bereits gelesene Bytes anzuwenden, wodurch der letzte Block den Anfang des Puffers überschreibt, während der Endbereich unberührt bleibt.

Technik und Auswirkungen

Der Pufferüberlauf in iptcembed tritt beim Verarbeiten von M_APP13- oder M_SOS (Start des Scans)-Markern auf, bei denen der Parser in den php_iptc_read_remaining-Modus wechselt und Daten bis zum Dateiende kopiert. Die anfällige Funktion php_iptc_get1 vergrößert den Schreibzeiger (poi) für jedes Byte, ohne die zugewiesene spoolbuf_end-Grenze zu prüfen.

Forscher haben beide Schwachstellen durch praktische Exploits nachgewiesen. Für die Speicheroffenbarungs-Schwachstelle erstellten sie ein minimales JPEG mit einem großen APP1-Segment, das über mehrere 8.192-Byte-Blöcke hinweg gelesen werden soll.

Anschließend führten sie Heap-Spraying mit Marker-Strings durch, um den Speicher zu füllen, und lasen die Datei über php://filter, um die Verarbeitung in mehreren Blöcken zu erzwingen. Der Proof-of-Concept gelang es erfolgreich, den Marker-String „LEAK-MARKER-123!" aus nicht initialisiertem Heap-Speicher zu entlarven.

Bösartige JPEG-Bilder lösen PHP-Sicherheitslücken aus
Bösartige JPEG-Bilder lösen PHP-Sicherheitslücken aus

Der iptcembed-Überlauf wurde mit einer Zwei-Terminal-Konfiguration

Der iptcembed-Überlauf wurde mit einer Zwei-Terminal-Konfiguration unter Verwendung benannter Rohre (FIFO) demonstriert, bei der ein Terminal PHP aus dem Rohr liest und ein anderes eine angefertigte JPEG-Struktur gefolgt von 8 Daten einspeist.

Da FIFOs den st_size-Wert als null melden, war der zugewiesene Puffer zu klein, um den eingehenden Datenstrom aufzunehmen, was AddressSanitizer zum Erkennen des Heap-Pufferüberlaufs veranlasste.

Patches und Sanierung: PHP-Entwickler adressierten CVE-2025-14177, indem sie php_read_stream_all_chunks so modifizierten, dass der Pufferzeiger nach jeder Leseoperation vorangeschoben wird (buffer += read_now), um das sequenzielle Anhängen öcken sicherzustellen.

Sicherheitslage und Risiko

Die Behebung wurde durch eine Regressionstest unter ext/standard/tests/image/gh20584.phpt begleitet, um zukünftige Vorkommnisse zu verhindern. Für die IPTC-Embed-Schwachstelle fügten Entwickler den Parameter spoolbuf_end zu den Funktionen php_iptc_get1 und php_iptc_put1 hinzu, Grenzwertprüfungen durchzusetzen.

Der aktualisierte Code gibt nun sicher EOF zurück, wenn der Puffer voll ist, statt außerhalb der Grenzen zu schreiben. Organisationen sollten unverzüglich alle Hosts und Container, die PHP ausführen, inventarisieren, wobei öffentlich zugängliche Upload-Endpunkte, CMS-Thumbnailer, Webmail-Systeme und Bild-CDNs priorisiert werden.

Updates sollten auf die neuesten gepatchten Versionen angewendet werden: 8.1.34, 8.2.30, 8.3.29, 8.4.16 oder 8.5.1 und höher. Divya ist eine Senior Journalistin bei

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen->

Thema weiterverfolgen

Technologie ArchivMehr von Cyber Security News

Interne Verlinkung

Im Kontext weiterlesen

Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.

Technologie Archiv

Weitere Meldungen aus derselben Hauptkategorie.

Mehr von Cyber Security News

Alle veroeffentlichten Inhalte derselben Quelle im Archiv.

Meta integriert ältere DDR4-Speicher in neue Server, um DDR5-Kosten zu senken

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

Epic Games-Chef fordert offenes Ökosystem bei Steam

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

Epic Games-Chef fordert offenes Ökosystem bei Steam
Im FokusTechnologie

Epic Games-Chef fordert offenes Ökosystem bei Steam

Epic-Games-Chef Tim Sweeney fordert auf der Unreal Fest-Veranstaltung in Chicago, dass große Branche-Akteure sich zu einem offenen System namens „Team Open" zusammenschließen, um den PC-Markt und insbesondere die Plattform Steam lösen. Sweeney argumentiert, dass Steam durch die Ablehnung großer Live-Service-Titel wie Fortnite und Genshin Impact sowie durch hohe Provisionsansprüche von 30 % gegenüber dem 12 % verpasst, während ein offenes Modell mit plattformübergreifendem Spielen und niedrigeren Gebühren den langfristigen Interessen aller Beteiligten dienen würde.

30.06.2026

Live Redaktion
Resident Evil 2-Regisseur schlägt Leon S. Kennedy eine außergewöhnliche Ruhestandsspiel vor
Im FokusTechnologie

Resident Evil 2-Regisseur schlägt Leon S. Kennedy eine außergewöhnliche Ruhestandsspiel vor

Der Resident Evil-Regisseur Hideki Kamiya hat auf Social Media ein ruhiges Simulationsspiel für den Rentner Leon S. Kennedy vorgestellt, in dem dieser statt Zombies alltägliche Aufgaben wie Angeln, Gartenarbeit und das Verkaufen Provinz ausführt. Obwohl diese Idee eine humorvolle Fortsetzung seiner früheren Vorschläge darstellt, ist davon auszugehen, dass das Projekt nicht realisiert wird, während Capcom weiterhin an Resident Evil Requiem arbeitet und Resident Evil: Code Veronica für 2027 plant.

30.06.2026

Live Redaktion
YouTube dominiert den japanischen digitalen Medienmarkt allein.
AnalyseTechnologie

YouTube dominiert den japanischen digitalen Medienmarkt allein.

Neue Studien , dass YouTube in Japan mit über 65 Prozent Marktanteil die Video-on-Demand-Landschaft dominiert und im Mai 2024 insgesamt 2,8 Milliarden Stunden konsumiert wurden. Die Nutzungsdaten zeigen, dass sich die Plattform durch langformige Inhalte wie Nachrichten und Baseball-Spiele sowie durch ein Nutzungsmuster, das traditionellem Fernsehen mit einem Höhepunkt um 21 Uhr ähnelt, tief in allen Altersgruppen verankert hat.

30.06.2026

Live Redaktion