女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Zip Slip 漏洞影響重要企業數千個項目

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-06-08 14:16 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

6月7日訊 英國軟件公司 Snyk 的安全團隊2018年 6月5日公開披露影響處理壓縮文件的開源編碼庫的嚴重漏洞“Zip Slip(“壓縮失誤”)”,它是一種影響廣泛的存檔文件提取漏洞,允許攻擊者在系統上編寫任意文件,可引發遠程命令執行問題。Snyk 已發布技術白皮書詳細介紹了該漏洞。

影響重要企業數千個項目

Snyk 的首席執行官蓋·伯德扎尼,安全研究人員早在過去就曾注意到這個漏洞,但從未預料到它會得到如此廣泛的傳播。

可導致文件被解壓到錯誤的位置

Zip Slip 屬于任意文件覆蓋漏洞,通過目錄遍歷攻擊被觸發,可從存檔文件中提取文件,可導致攻擊者將文件解壓到正常的解壓路徑中并覆寫敏感文件,例如重要的OS庫或者服務器配置文件。該漏洞影響了大量壓縮格式,包括 tar、jar、war、cpio、apk、rar和7z。

雖然該漏洞廣泛存在于 JavaScript、Ruby、.NET、Go 等多種程序語言中,其影響了包括谷歌、甲骨文、IBM、Apache、亞馬遜、Spring/Pivotal、Linkedin、Twitter、阿里巴巴、Eclipse、OWASP、ElasticSearch 和 JetBrains 在內的數千個項目,但該漏洞主要影響的是 Java 生態系統,因為其缺乏中心程序庫對存檔文件進行高級處理,導致開發人員必須自己編寫代碼或使用共享代碼。

關于“Zip Slip”漏洞

Snyk 在技術白皮書中寫道,攻擊者可使用特制、含有目錄遍歷文件名(例如../../evil.sh)的存檔文件來觸發該漏洞。攻擊者要利用該漏洞需具備兩個前提條件:1、惡意存檔文件;2、提取代碼不執行驗證檢查。

研究人員指出,選用合適的工具創建惡意存檔文件很容易,而且存在缺陷的庫/代碼片段相當多,因此該漏洞很容易被利用發起攻擊。

伯德扎尼認為漏洞之所以存在,又兩個原因:

程序代碼本身很復雜,不具備安全專家知識的開發人員通常將工作重點放在按時完成代碼編寫上,因此安全漏洞的問題容易被忽略。

在不斷擴展的開源世界中,開發人員嚴重依賴共享的庫,并復制 StackOverflow 等社交網絡的代碼。這種重用的做法有助于加速開發,但也意味著共享代碼庫(或其它)中的漏洞傳播速度更快,Zip Slip 就是如此。

研究人員也公布了PoC代碼,便于開發人員檢測漏洞是否存在。Snyk 還發布了利用該漏洞的視頻演示:

漏洞修復可能不徹底

伯德扎尼表示,許多大型的庫和項目現已修復問題,但這不意味著所有人都將使用最新版的庫。

Snyk 安全團隊提供了建議措施,以供檢查項目是否受到 Zip Slip 漏洞影響,包括在項目中搜索易受攻擊的代碼。Snyk 還舉例羅列了不同程序語言中易受攻擊的代碼以及可供檢查的驗證代碼。

Snyk 未提及攻擊者利用該漏洞的情況。伯德扎尼指出,由于利用的結果只是簡單體現在系統的文件中,因此難以檢測系統是否已被利用。檢測工具可檢查 Zip 和通過其它來源進入網絡的其它存檔文件來識別攻擊,檢查其中列出的文件,并標記指向外部文件夾的文件(例如../../evil.exe)。值得注意的是,存檔文件可上傳到應用程序或從內部下載,因此應當監控這兩種流量來源。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 編碼
    +關注

    關注

    6

    文章

    969

    瀏覽量

    55760
  • 漏洞
    +關注

    關注

    0

    文章

    205

    瀏覽量

    15692

原文標題:Zip Slip 漏洞席卷數千個采用“壓縮文件開源編碼庫”項目

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    SLIP協議及其在直流電能表中的應用

    SLIP協議憑借其簡潔性,在直流電能表等嵌入式設備中仍占一席之地。
    的頭像 發表于 05-20 14:34 ?202次閱讀
    <b class='flag-5'>SLIP</b>協議及其在直流電能表中的應用

    官方實錘,微軟遠程桌面爆高危漏洞企業數據安全告急!

    近日,微軟發布安全通告,其Windows遠程桌面網關(RD)服務存在兩大高危漏洞:CVE-2025-26677CVE-2025-26677是遠程桌面網關服務DoS漏洞,允許未經授權的攻擊者觸發
    的頭像 發表于 05-16 17:35 ?371次閱讀
    官方實錘,微軟遠程桌面爆高危<b class='flag-5'>漏洞</b>,<b class='flag-5'>企業</b>數據安全告急!

    100節點測試藍牙Mesh?來看看效果

    的mesh網絡技術。它擴展了低功耗藍牙的功能,使其能夠在具有數千個節點的網絡中實現強大的并發多播(多對多)通信。這項功能是照明、傳感器網絡、預測性維護、資產跟蹤和定位等新應用的重要更新。 藍牙Mesh是一種受管理的泛洪網格。它是在大型網絡中分發信息的一種簡單
    的頭像 發表于 04-09 13:58 ?342次閱讀
    100<b class='flag-5'>個</b>節點測試藍牙Mesh?來看看效果

    干簧繼電器:功能PCB測試的關鍵部件

    可達數千個元件。在較大尺寸的PCB上,通常存在數千個測試點,需要對其功能進行檢測,每個測試點需要多達6開關,以正確切換不同的電壓和電流,并確定其功能。 半導體開關存在漏電過大、缺乏隔離以及可能與實際
    發表于 03-11 16:16

    干簧繼電器:功能PCB測試的關鍵部件

    可達數千個元件。在較大尺寸的PCB上,通常存在數千個測試點,需要對其功能進行檢測,每個測試點需要多達6開關,以正確切換不同的電壓和電流,并確定其功能。半導體開關存在
    的頭像 發表于 02-10 13:47 ?496次閱讀
    干簧繼電器:功能PCB測試的關鍵部件

    AMD與谷歌披露關鍵微碼漏洞

    近日,AMD與谷歌聯合公開披露了一在2024年9月發現的關鍵微碼漏洞,該漏洞主要存在于AMD的Zen 1至Zen 4系列CPU中,特別是針對服務器/企業級平臺的EPYC CPU。 這
    的頭像 發表于 02-08 14:28 ?524次閱讀

    和芯星通再獲重要智駕項目

    近日,和芯星通車規級多系統雙頻高精度定位模塊贏得重要智駕項目!
    的頭像 發表于 11-18 11:24 ?699次閱讀

    利用NVIDIA SHARP網絡計算提升系統性能

    AI 和科學計算是分布式計算問題的典型示例。這些問題通常計算量巨大,計算很密集,無法在單臺機器上完成。于是,這些計算被分解為并行任務,由分布在數千個 CPU 或 GPU 的計算引擎上運行。
    的頭像 發表于 11-13 11:42 ?902次閱讀
    利用NVIDIA SHARP網絡計算提升系統性能

    覺機器人完成數千萬元天使輪融資

    近日,多模態觸覺感知傳感器公司覺機器人(Xense Robotics)成功完成了數千萬元人民幣的天使輪融資。本輪融資由高瓴創投(GL Ventures)領投,交大菡源基金等投資方跟投。
    的頭像 發表于 10-14 16:02 ?654次閱讀

    漏洞掃描的主要功能是什么

    漏洞掃描是一種網絡安全技術,用于識別計算機系統、網絡或應用程序中的安全漏洞。這些漏洞可能被惡意用戶利用來獲取未授權訪問、數據泄露或其他形式的攻擊。漏洞掃描的主要功能是幫助組織及時發現并
    的頭像 發表于 09-25 10:25 ?930次閱讀

    內核程序漏洞介紹

    電子發燒友網站提供《內核程序漏洞介紹.pdf》資料免費下載
    發表于 08-12 09:38 ?0次下載

    蘋果macOS 15 Sequoia將修復18年老漏洞,筑牢企業內網安全防線

    8月8日,網絡安全領域傳來重要消息,一長達18年的安全漏洞正在被黑客廣泛利用,以入侵企業內網,威脅企業信息安全。幸運的是,蘋果公司已確認在
    的頭像 發表于 08-08 17:16 ?846次閱讀

    芯片巨頭計劃大裁員!波及數千崗位!

    來源:EETOP 編輯:感知芯視界 Link 據彭博社本周二援引知情人士的話報道,英特爾計劃削減數千個工作崗位,旨在為公司的復蘇提供資金并應對市場份額的侵蝕。計劃最早可能在本周宣布。 這一消息公布前
    的頭像 發表于 08-02 09:55 ?717次閱讀

    英特爾將裁員數千人 降本增效

    裁員、降本增效似乎總在不經意間就來臨,為節約成本、應對盈利下滑和市場份額下降;英特爾或將裁員數千人。 據彭博社31日報道,英特爾的裁員計劃最早可能會在本周宣布。目前英特爾公司大約有11萬名員工;裁員
    的頭像 發表于 07-31 18:10 ?1414次閱讀