收到Microsoft Kodak Imaging相关TIFF告警是否属于IPS误报?
告警说明
你收到的Microsoft Kodak Imaging small offset malformed tiff-small endian告警,是IPS针对CVE-2007-2238漏洞的检测触发的,该漏洞是老旧版本Windows预装的Kodak Imaging组件处理畸形小端TIFF文件时的缓冲区溢出漏洞。
是否为误报的判断依据
绝大多数情况下该告警属于误报,核心判断逻辑如下:
- 该漏洞的影响范围极窄,仅存在于Windows XP、Windows Server 2003及更早的已停止支持的系统中,Windows Vista及之后的所有系统都已经默认移除了Kodak Imaging组件,只要你的受影响系统不是上述老旧版本,不存在被攻击的可能,属于规则误匹配。
- 杀毒软件未检出感染,说明触发告警的流量中没有携带完整的漏洞利用payload,仅存在符合规则特征的畸形TIFF文件片段。正常场景下也会出现这类结构:比如传输过程中损坏的图片文件、厂商自定义格式的TIFF类文件、测试流量中的异常片段都可能触发规则命中。
- 你可以补充排查告警对应时间点的流量来源、访问资源:如果来源是可信内部地址,访问的是正常业务资源,没有后续异常操作,就可以100%确认是误报,直接给对应规则加可信场景白名单即可。
内容的提问来源于stack exchange,提问作者Simnad K N
相关产品推荐
相关产品推荐

