91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Zip Slip 漏洞影響重要企業(yè)數千個項目

pIuy_EAQapp ? 來源:未知 ? 作者:李倩 ? 2018-06-08 14:16 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

6月7日訊 英國軟件公司 Snyk 的安全團隊2018年 6月5日公開披露影響處理壓縮文件的開源編碼庫的嚴重漏洞“Zip Slip(“壓縮失誤”)”,它是一種影響廣泛的存檔文件提取漏洞,允許攻擊者在系統(tǒng)上編寫任意文件,可引發(fā)遠程命令執(zhí)行問題。Snyk 已發(fā)布技術白皮書詳細介紹了該漏洞。

影響重要企業(yè)數千個項目

Snyk 的首席執(zhí)行官蓋·伯德扎尼,安全研究人員早在過去就曾注意到這個漏洞,但從未預料到它會得到如此廣泛的傳播。

可導致文件被解壓到錯誤的位置

Zip Slip 屬于任意文件覆蓋漏洞,通過目錄遍歷攻擊被觸發(fā),可從存檔文件中提取文件,可導致攻擊者將文件解壓到正常的解壓路徑中并覆寫敏感文件,例如重要的OS庫或者服務器配置文件。該漏洞影響了大量壓縮格式,包括 tar、jar、war、cpio、apk、rar和7z。

雖然該漏洞廣泛存在于 JavaScript、Ruby、.NET、Go 等多種程序語言中,其影響了包括谷歌、甲骨文、IBM、Apache、亞馬遜、Spring/Pivotal、Linkedin、Twitter、阿里巴巴、Eclipse、OWASP、ElasticSearch 和 JetBrains 在內的數千個項目,但該漏洞主要影響的是 Java 生態(tài)系統(tǒng),因為其缺乏中心程序庫對存檔文件進行高級處理,導致開發(fā)人員必須自己編寫代碼或使用共享代碼。

關于“Zip Slip”漏洞

Snyk 在技術白皮書中寫道,攻擊者可使用特制、含有目錄遍歷文件名(例如../../evil.sh)的存檔文件來觸發(fā)該漏洞。攻擊者要利用該漏洞需具備兩個前提條件:1、惡意存檔文件;2、提取代碼不執(zhí)行驗證檢查。

研究人員指出,選用合適的工具創(chuàng)建惡意存檔文件很容易,而且存在缺陷的庫/代碼片段相當多,因此該漏洞很容易被利用發(fā)起攻擊。

伯德扎尼認為漏洞之所以存在,又兩個原因:

程序代碼本身很復雜,不具備安全專家知識的開發(fā)人員通常將工作重點放在按時完成代碼編寫上,因此安全漏洞的問題容易被忽略。

在不斷擴展的開源世界中,開發(fā)人員嚴重依賴共享的庫,并復制 StackOverflow 等社交網絡的代碼。這種重用的做法有助于加速開發(fā),但也意味著共享代碼庫(或其它)中的漏洞傳播速度更快,Zip Slip 就是如此。

研究人員也公布了PoC代碼,便于開發(fā)人員檢測漏洞是否存在。Snyk 還發(fā)布了利用該漏洞的視頻演示:

漏洞修復可能不徹底

伯德扎尼表示,許多大型的庫和項目現已修復問題,但這不意味著所有人都將使用最新版的庫。

Snyk 安全團隊提供了建議措施,以供檢查項目是否受到 Zip Slip 漏洞影響,包括在項目中搜索易受攻擊的代碼。Snyk 還舉例羅列了不同程序語言中易受攻擊的代碼以及可供檢查的驗證代碼。

Snyk 未提及攻擊者利用該漏洞的情況。伯德扎尼指出,由于利用的結果只是簡單體現在系統(tǒng)的文件中,因此難以檢測系統(tǒng)是否已被利用。檢測工具可檢查 Zip 和通過其它來源進入網絡的其它存檔文件來識別攻擊,檢查其中列出的文件,并標記指向外部文件夾的文件(例如../../evil.exe)。值得注意的是,存檔文件可上傳到應用程序或從內部下載,因此應當監(jiān)控這兩種流量來源。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • 編碼
    +關注

    關注

    6

    文章

    1040

    瀏覽量

    57040
  • 漏洞
    +關注

    關注

    0

    文章

    205

    瀏覽量

    15963

原文標題:Zip Slip 漏洞席卷數千個采用“壓縮文件開源編碼庫”項目

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    行業(yè)觀察 | 微軟3月修復83漏洞,多個高危漏洞被標記為高概率被利用

    2026年3月微軟“補丁星期二”正式推送,本次共發(fā)布了83微軟安全補丁,并重新發(fā)布了10非微軟漏洞公告。此次更新覆蓋范圍廣泛,涉及Windows核心基礎設施、身份目錄服務、Office協(xié)作平臺
    的頭像 發(fā)表于 03-17 17:02 ?800次閱讀
    行業(yè)觀察 | 微軟3月修復83<b class='flag-5'>個</b><b class='flag-5'>漏洞</b>,多個高危<b class='flag-5'>漏洞</b>被標記為高概率被利用

    Nginx高并發(fā)連接調優(yōu)實戰(zhàn)手冊

    Nginx 的高性能源自其事件驅動架構。與 Apache 的"每連接一線程"模型不同,Nginx 使用單線程事件循環(huán)處理數千個并發(fā)連接。理解這套架構是調優(yōu)的前提。
    的頭像 發(fā)表于 03-16 15:28 ?153次閱讀

    芯盾時代助力企業(yè)構筑AI時代的網絡安全防線

    一直以來,“安全漏洞”都是企業(yè)與黑客攻防博弈的“主陣地”:黑客想方設法尋找漏洞,構建武器,縮短攻擊時間;企業(yè)方百計掃描
    的頭像 發(fā)表于 03-13 15:48 ?279次閱讀
    芯盾時代助力<b class='flag-5'>企業(yè)</b>構筑AI時代的網絡安全防線

    行業(yè)觀察 | 微軟1月修復112漏洞,其中1正被黑客主動利用

    2026年1月微軟“補丁星期二”正式推送,本次共發(fā)布了112微軟安全補丁,并重新發(fā)布了3非微軟漏洞公告。此次更新范圍廣泛,涉及Windows核心組件、遠程訪問服務、文件系統(tǒng)及Office生產力
    的頭像 發(fā)表于 01-22 16:58 ?1361次閱讀
    行業(yè)觀察 | 微軟1月修復112<b class='flag-5'>個</b><b class='flag-5'>漏洞</b>,其中1<b class='flag-5'>個</b>正被黑客主動利用

    OCMF/OCPP/SLIP 是什么?充電樁數據傳輸的 “黃金搭檔” 拆解

    充電樁通信三大關鍵技術:OCMF、OCPP、SLIP 如何聯手保障充電可信?
    的頭像 發(fā)表于 12-25 17:21 ?2420次閱讀
    OCMF/OCPP/<b class='flag-5'>SLIP</b> 是什么?充電樁數據傳輸的 “黃金搭檔” 拆解

    分析嵌入式軟件代碼的漏洞-代碼注入

    隨著互聯網的發(fā)展,嵌入式設備正分布在一充滿可以被攻擊者利用的源代碼級安全漏洞的環(huán)境中。 因此,嵌入式軟件開發(fā)人員應該了解不同類型的安全漏洞——特別是代碼注入。 術語“代碼注入”意味著對程序的常規(guī)
    發(fā)表于 12-22 12:53

    懌星科技榮獲2025全球互聯網大賽三等獎

    喜訊!在近日落幕的2025“直通烏鎮(zhèn)”全球互聯網大賽總決賽中,懌星科技憑借“國產智能汽車軟件研發(fā)工具鏈”項目,歷經數月,通過初賽、復賽與總決賽的激烈角逐,最終從全球數千個項目中脫穎而出,晉級總決賽,并榮獲“智聯出行”賽道三等獎。
    的頭像 發(fā)表于 11-17 15:38 ?596次閱讀
    懌星科技榮獲2025全球互聯網大賽三等獎

    方科技榮登2025北京民營企業(yè)百強榜單

    近日,北京市工商聯發(fā)布2025北京民營企業(yè)百強系列榜單(1主榜單+3分榜單)。方科技再度入選“北京民營企業(yè)百強”、“北京民營
    的頭像 發(fā)表于 09-26 13:45 ?769次閱讀

    行業(yè)觀察 | 微軟發(fā)布高危漏洞更新,涉及 Windows、Office、SQL Server 等多款產品

    漏洞被評級為“嚴重”。企業(yè)應優(yōu)先部署Windows10/11累積更新和SQLServer相關補丁,并檢查SMB設置。漏洞類型分布-41權限提升漏洞
    的頭像 發(fā)表于 09-12 17:05 ?4068次閱讀
    行業(yè)觀察 | 微軟發(fā)布高危<b class='flag-5'>漏洞</b>更新,涉及 Windows、Office、SQL Server 等多款產品

    藍牙 v5.4 概述 (PAwR, EAD, ESL, LE Gatt)

    的應用,如零售、資產跟蹤和智慧家居環(huán)境。 主要優(yōu)勢包括: 與數千個終端節(jié)點進行雙向通信 帶響應的周期性廣播 (PAwR) 加密廣播數據 (EAD) 范圍更廣,能效更高 提高資產跟蹤的準確性和精確度
    發(fā)表于 08-31 21:25

    Docker容器安全攻防實戰(zhàn)案例

    在云原生時代,Docker已成為現代應用部署的基石。然而,容器化帶來便利的同時,也引入了新的安全挑戰(zhàn)。作為一名在生產環(huán)境中管理過數千個容器的運維工程師,我將通過真實的攻防實戰(zhàn)案例,帶你深入了解Docker安全的每一細節(jié)。
    的頭像 發(fā)表于 08-05 09:52 ?1406次閱讀

    藍牙無線通訊-藍牙5.4概述

    藍牙5.4 是藍牙技術聯盟( Bluetooth SIG )于2023年發(fā)布的藍牙核心規(guī)范版本,主要針對物聯網設備優(yōu)化通信能力、安全性和效率,支持與數千個低功耗終端節(jié)點進行雙向通信. 主要特性
    發(fā)表于 07-31 15:58

    什么是藍牙BLE5.4

    優(yōu)勢,重點是增強了通信能力、安全性和效率。這些改進尤其適用于涉及大量設備的應用,如零售、資產跟蹤和智慧家居環(huán)境。 主要優(yōu)勢包括: 與數千個終端節(jié)點進行雙向通信 帶響應的周期性廣播 (PAwR) 加密廣播
    發(fā)表于 07-21 14:56

    SLIP協(xié)議及其在直流電能表中的應用

    SLIP協(xié)議憑借其簡潔性,在直流電能表等嵌入式設備中仍占一席之地。
    的頭像 發(fā)表于 05-20 14:34 ?745次閱讀
    <b class='flag-5'>SLIP</b>協(xié)議及其在直流電能表中的應用