在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Zip Slip 漏洞影響重要企業數千個項目

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-06-08 14:16 ? 次閱讀

6月7日訊 英國軟件公司 Snyk 的安全團隊2018年 6月5日公開披露影響處理壓縮文件的開源編碼庫的嚴重漏洞“Zip Slip(“壓縮失誤”)”,它是一種影響廣泛的存檔文件提取漏洞,允許攻擊者在系統上編寫任意文件,可引發遠程命令執行問題。Snyk 已發布技術白皮書詳細介紹了該漏洞。

影響重要企業數千個項目

Snyk 的首席執行官蓋·伯德扎尼,安全研究人員早在過去就曾注意到這個漏洞,但從未預料到它會得到如此廣泛的傳播。

可導致文件被解壓到錯誤的位置

Zip Slip 屬于任意文件覆蓋漏洞,通過目錄遍歷攻擊被觸發,可從存檔文件中提取文件,可導致攻擊者將文件解壓到正常的解壓路徑中并覆寫敏感文件,例如重要的OS庫或者服務器配置文件。該漏洞影響了大量壓縮格式,包括 tar、jar、war、cpio、apk、rar和7z。

雖然該漏洞廣泛存在于 JavaScript、Ruby、.NET、Go 等多種程序語言中,其影響了包括谷歌、甲骨文、IBM、Apache、亞馬遜、Spring/Pivotal、Linkedin、Twitter、阿里巴巴、Eclipse、OWASP、ElasticSearch 和 JetBrains 在內的數千個項目,但該漏洞主要影響的是 Java 生態系統,因為其缺乏中心程序庫對存檔文件進行高級處理,導致開發人員必須自己編寫代碼或使用共享代碼。

關于“Zip Slip”漏洞

Snyk 在技術白皮書中寫道,攻擊者可使用特制、含有目錄遍歷文件名(例如../../evil.sh)的存檔文件來觸發該漏洞。攻擊者要利用該漏洞需具備兩個前提條件:1、惡意存檔文件;2、提取代碼不執行驗證檢查。

研究人員指出,選用合適的工具創建惡意存檔文件很容易,而且存在缺陷的庫/代碼片段相當多,因此該漏洞很容易被利用發起攻擊。

伯德扎尼認為漏洞之所以存在,又兩個原因:

程序代碼本身很復雜,不具備安全專家知識的開發人員通常將工作重點放在按時完成代碼編寫上,因此安全漏洞的問題容易被忽略。

在不斷擴展的開源世界中,開發人員嚴重依賴共享的庫,并復制 StackOverflow 等社交網絡的代碼。這種重用的做法有助于加速開發,但也意味著共享代碼庫(或其它)中的漏洞傳播速度更快,Zip Slip 就是如此。

研究人員也公布了PoC代碼,便于開發人員檢測漏洞是否存在。Snyk 還發布了利用該漏洞的視頻演示:

漏洞修復可能不徹底

伯德扎尼表示,許多大型的庫和項目現已修復問題,但這不意味著所有人都將使用最新版的庫。

Snyk 安全團隊提供了建議措施,以供檢查項目是否受到 Zip Slip 漏洞影響,包括在項目中搜索易受攻擊的代碼。Snyk 還舉例羅列了不同程序語言中易受攻擊的代碼以及可供檢查的驗證代碼。

Snyk 未提及攻擊者利用該漏洞的情況。伯德扎尼指出,由于利用的結果只是簡單體現在系統的文件中,因此難以檢測系統是否已被利用。檢測工具可檢查 Zip 和通過其它來源進入網絡的其它存檔文件來識別攻擊,檢查其中列出的文件,并標記指向外部文件夾的文件(例如../../evil.exe)。值得注意的是,存檔文件可上傳到應用程序或從內部下載,因此應當監控這兩種流量來源。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 編碼
    +關注

    關注

    6

    文章

    946

    瀏覽量

    54871
  • 漏洞
    +關注

    關注

    0

    文章

    204

    瀏覽量

    15396

原文標題:Zip Slip 漏洞席卷數千個采用“壓縮文件開源編碼庫”項目

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    利用NVIDIA SHARP網絡計算提升系統性能

    AI 和科學計算是分布式計算問題的典型示例。這些問題通常計算量巨大,計算很密集,無法在單臺機器上完成。于是,這些計算被分解為并行任務,由分布在數千個 CPU 或 GPU 的計算引擎上運行。
    的頭像 發表于 11-13 11:42 ?348次閱讀
    利用NVIDIA SHARP網絡計算提升系統性能

    覺機器人完成數千萬元天使輪融資

    近日,多模態觸覺感知傳感器公司覺機器人(Xense Robotics)成功完成了數千萬元人民幣的天使輪融資。本輪融資由高瓴創投(GL Ventures)領投,交大菡源基金等投資方跟投。
    的頭像 發表于 10-14 16:02 ?322次閱讀

    蘋果macOS 15 Sequoia將修復18年老漏洞,筑牢企業內網安全防線

    8月8日,網絡安全領域傳來重要消息,一長達18年的安全漏洞正在被黑客廣泛利用,以入侵企業內網,威脅企業信息安全。幸運的是,蘋果公司已確認在
    的頭像 發表于 08-08 17:16 ?496次閱讀

    芯片巨頭計劃大裁員!波及數千崗位!

    來源:EETOP 編輯:感知芯視界 Link 據彭博社本周二援引知情人士的話報道,英特爾計劃削減數千個工作崗位,旨在為公司的復蘇提供資金并應對市場份額的侵蝕。計劃最早可能在本周宣布。 這一消息公布前
    的頭像 發表于 08-02 09:55 ?489次閱讀

    英特爾將裁員數千人 降本增效

    裁員、降本增效似乎總在不經意間就來臨,為節約成本、應對盈利下滑和市場份額下降;英特爾或將裁員數千人。 據彭博社31日報道,英特爾的裁員計劃最早可能會在本周宣布。目前英特爾公司大約有11萬名員工;裁員
    的頭像 發表于 07-31 18:10 ?1196次閱讀

    從CVE-2024-6387 OpenSSH Server 漏洞談談企業安全運營與應急響應

    在當今數字化時代,網絡安全已成為企業運營中不可忽視的重要一環。隨著技術的不斷發展,黑客攻擊手段也在不斷升級,其中0day漏洞的利用更是讓企業防不勝防。0day
    的頭像 發表于 07-10 10:29 ?1535次閱讀
    從CVE-2024-6387 OpenSSH Server <b class='flag-5'>漏洞</b>談談<b class='flag-5'>企業</b>安全運營與應急響應

    編寫了一簡單的SSL應用程序,用于向服務器發送HTTPS請求,SSL握手失敗的原因?

    我編寫了一簡單的SSL應用程序,用于向服務器發送HTTPS請求。在數千個請求之后,應用程序在握手期間崩潰: 客戶端握手開始。 型號:M 1032 致命異常 29
    發表于 07-10 08:05

    使用Vela IF820 DVK和EZ-Serial,傳輸幾千個字節時,接收端會丟失數據的原因?

    我正在使用 Vela IF820 DVK(帶 MHF4 連接器)和 EZ-Serial,使用 BT Classic SPP 配置文件進行串行電纜更換應用。 傳輸幾百字節時運行正常,但傳輸幾千個
    發表于 05-24 08:18

    生態系統即戰略,是IBM將企業級AI技術帶給行業客戶的主力軍

    ,這些C端應用只是暴露于海面的一角,深藏于海面之下的是體量龐大、影響更深、更廣的企業級AI市場。根據麥肯錫的研究,整體上生成式AI每年可為全球企業創造高達4.4萬億美元的利潤。 深耕企業級市場多年, 基于對
    的頭像 發表于 05-17 09:56 ?372次閱讀

    微軟五月補丁修復61安全漏洞,含3零日漏洞

    值得注意的是,此次修復并不包含5月2日修復的2微軟Edge漏洞以及5月10日修復的4漏洞。此外,本月的“補丁星期二”活動還修復了3零日
    的頭像 發表于 05-15 14:45 ?720次閱讀

    價格“錨定”磷酸鐵鋰,鈉電池企業提質降本進行時

    2024年將有超過5家鈉電企業完成5GWh級鈉電池產能,超過5家企業完成數千噸級聚陰離子正極材料產能。
    的頭像 發表于 04-16 17:21 ?734次閱讀

    通用人工智能對智能汽車產業的變革

    王曉剛詳述道,汽車智能研發體系相當錯綜復雜,譬如在自動駕駛過程中,當從高速區域擴展至城市區時,代碼數量增長數十倍,每天需處理數千個案例,因此研究高效生產方法極為關鍵。
    的頭像 發表于 03-18 11:25 ?406次閱讀

    裁員潮仍在繼續 諾基亞將在印度裁員約250人 谷歌將再裁員數千

    再裁員數千人。 諾基亞將在印度裁員約250人 外媒報道稱為降低成本諾基亞正在對其印度業務進行重大的組織結構調整,不但要裁撤首席財務官、首席技術官和法律事務主管這類重要的管理崗位,預計還會要裁員約250人。 谷歌將再裁員數千人 同
    的頭像 發表于 02-21 11:30 ?1561次閱讀

    思科計劃裁員5%,達數千

    2月14日,思科(Cisco)宣布最新一季財報,同時表示,作為全公司重組的一部分,計劃裁員5%,達數千人。主要原因是客戶仍處「去庫存」階段,導致思科保守看待營運展望。
    的頭像 發表于 02-19 14:43 ?944次閱讀

    集成的BurpSuite漏洞探測插件

    BurpSuite在日常滲透測試中占據重要地位,是一款廣受認可的滲透測試工具。通過其強大的功能和用戶友好的界面,支持安全人員發現和修復Web應用程序中的潛在漏洞。不僅適用于初級滲透測試人員,也為高級安全專家提供了靈活性和定制性,使其能夠更深入地分析和攻擊應用程序。
    的頭像 發表于 01-19 11:35 ?1322次閱讀
    一<b class='flag-5'>個</b>集成的BurpSuite<b class='flag-5'>漏洞</b>探測插件
    主站蜘蛛池模板: www五月天com| 国产精品性| 国产稀缺精品盗摄盗拍| 四虎在线电影| 天天做天天爱天天射| 狠狠色丁香婷婷综合橹不卡 | 国产91色综合久久免费分享| 日本三级最新中文字幕电影| 又潮又黄的叫床视频| 91午夜在线观看| 激情五月激情综合网| 午夜看片网址| 爱婷婷视频在线观看| 91色在线视频| 97av在线视频| 天堂在线最新版在线www| 亚洲黄页网站| 97色伦人人| 天天摸天天| 爽爽爽爽爽爽a成人免费视频| 免费观看成年欧美1314www色| 人人草人人插| 欧美午夜在线观看| 奇米影视777欧美在线观看| 国产精品免费看久久久久| 好吊788gaoco| avtom影院永久转四虎入口| 中文字幕欧美成人免费| 狠狠色狠狠色综合婷婷tag| 色吧在线视频在线观看| 亚欧毛片基地国产毛片基地| 中国男女全黄大片一级| h国产在线| 在线种子资源网| 日韩一级在线观看| 青青青草国产| 欧美成人aaa大片| 久久综合97色综合网| 韩国三级在线不卡播放| 国产手机在线| 色花堂国产精品首页第一页|