libheif 无 CVE 编号的静默安全修复
影响可能导致解析恶意 HEIF 文件时出现内存安全问题
AI 研判
libheif 上游提交了一个未标记为安全修复、也未分配 CVE 编号的漏洞修补,该修复未被及时回移到 Debian 12/13 的发行版软件包中。由于缺少 CVE 编号,发行版安全跟踪流程难以识别并跟进该修复。
影响范围
libheif
libheif 上游受影响版本范围暂无公开信息;Debian 12 与 Debian 13 中的 libheif 软件包未包含该修复。
漏洞详情
该漏洞属于上游静默修复的安全问题,具体漏洞类型与成因暂无公开信息,推测与解析 HEIF/AVIF 图像文件时的内存处理相关。攻击者可能通过构造恶意图像文件触发该问题。由于没有 CVE 编号,常规漏洞扫描与发行版安全公告不会提示该风险。
利用条件与风险
利用通常需要目标程序使用存在漏洞的 libheif 解析攻击者可控的图像文件,实战风险取决于具体触发条件,暂无公开信息。
修复建议
建议升级到包含该上游修复的 libheif 版本,或关注 Debian 后续安全更新;在修复到位前,避免使用受影响组件处理不可信来源的 HEIF/AVIF 文件。
原始情报
libheif 上游修复了一个未标记为安全修正、无 CVE 编号的漏洞,Debian 12/13 未及时回移。