成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

BlackHat:大多數網頁模板漏洞可被利用輕易突破沙盒

安全 漏洞
在Black Hat 2015大會上,安全研究人員們警告:一個關于web安全脆弱性的新的威脅可能會嚴重損害我們的安全。

這種注入攻擊方式的后果要比XSS更糟糕

在Black Hat 2015大會上,安全研究人員們警告:一個關于web安全脆弱性的新的威脅可能會嚴重損害我們的安全。

今天,為了在網站頁面或郵件中動態地呈現數據,模板引擎被web應用廣泛使用。這種技術提供一種服務器端的沙盒。然而,“允許不被信任的用戶編輯模板”這種習以為常的慣例引出了一系列嚴重的風險,而這些風險或許在模板的文件系統中不那么容易被發現。

用戶不能安全地向模板中輸入數據這種風險確實存在,并極有可能被利用來向服務器中注入惡意代碼。

被PortSwigger公司的研究人員稱為“服務器端模板注入”這種潛在的攻擊方式和跨站點腳本執行(XSS)有明顯區別且后果更加嚴重。

BlackHat:大多數網頁模板漏洞可被利用輕易突破沙盒

 

PortSwigger的技術人員這樣解釋:

不像XSS攻擊那樣,模板注入攻擊可以被用來直接攻擊web服務器的內部并且獲得遠程代碼執行權限(RCE),并使得所有易被攻擊的web應用成為一個潛在的攻擊跳板。

模板注入攻擊可以通過開發者的錯誤或者那些為了提供更加豐富的功能而特意制作出來的模板來引發,例如維基機密、微博、交易應用以及網站的內容管理系統。

對特定模板的注入攻擊很容易使用的,甚至很多模板引擎都為了這一“額外要求”提供了一個特定的沙箱接口。

“這種脆弱性是天生的,并偷偷地影響著任何使用模板引擎搭建起來的web應用”,PortSwigger的創始人兼總裁Dafydd Stuttard說道,“我們已經見識了許多被大眾廣泛使用的web應用的0day漏洞實例,但是這種脆弱性的發生卻頻率是未知的,我們經常會偶然發現這樣的案例并很容易就鎖定了一些目標,它們便是一個個活生生的證明”

在演講中,PortSwigger研究人員James Kettle呈現了這種風險和對抗的全部細節信息。

演講涵蓋如何發現充分利用這些風險,包括挖掘兩款使用非常廣泛的web應用的0day漏洞到獲得全部遠程代碼的執行權限。(出于某些法律原因,在本地開發并用于演示的樣例目標應用為:Alfresco和XWiki Enterprise)

PortSwigger在演講中發布了含有全部技術細節的論文。論文包含被漏洞利用的5種使用最廣泛的模板引擎的概念性驗證代碼(POC),以及如何從沙盒中逃離。模板語言包括FreeMarker、Velocity6、Smarty、Twig和Jade,均存在這個漏洞。

在論文的結尾,PortSwigger解釋了為什么這類風險被人們忽視了如此長的時間。

“模板注入攻擊只會在審計人員明確的尋找它是否存在的時候顯現,并且可能會錯誤地顯示為低威脅級別,除非我們將資源投入到模板引擎安全狀態的評估方面,”Kettle寫道,“這也就解釋了為什么模板注入攻擊直到今天才被我們關注,而它的廣泛流行也是自然而然的。”

現在用于防止“使用模板對于我們的損害”的技術仍舊是不成熟的。PortSwigger計劃對適用于web應用的漏洞挖掘安全工具Burp Suite“增派人手”以應對這種威脅。然而,PortSwigger將它的研究成果作為一個被嚴重忽視的web安全風險而不是一個推銷它的技術產品的好時機。

對于此,PortSwigger有它自己的解釋。“通過對模板注入攻擊相關資料的徹底整理,并發布針對此攻擊的自動檢測工具Burp Suite,我們希望可以加強大家對于它的防范意識并切實減少這種攻擊的流行。”

責任編輯:藍雨淚 來源: 安全牛
相關推薦

2016-10-26 09:42:13

2012-11-15 10:50:51

2016-11-13 19:51:16

2009-07-14 15:39:34

Swing大多數控件

2015-06-05 10:13:09

2020-09-25 09:36:26

漏洞ICS網絡安全

2022-06-10 10:19:15

路由器漏洞

2014-01-02 10:34:54

設計設計師

2024-07-04 15:47:28

2011-05-26 10:50:31

2020-11-20 10:27:55

云計算云遷移IT

2021-06-17 11:05:46

漏洞Linux發行版Polkit auth

2013-03-28 10:01:50

云計算

2012-12-19 10:07:18

2012-06-17 13:14:29

創業創業公司信息圖

2019-10-09 10:06:22

網絡大數據物聯網

2020-08-25 19:18:23

自動駕駛人工智能AI

2020-09-15 12:45:17

智慧城市數據城市

2025-03-20 13:25:36

2020-07-05 08:01:44

SOC威脅檢測漏洞
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产综合网站 | 成人福利网站 | 美女拍拍拍网站 | 欧美综合国产精品久久丁香 | 日韩精品一区二区三区第95 | 手机看片169 | 成年人免费在线视频 | 美女黄18岁以下禁止观看 | 欧美乱大交xxxxx另类电影 | 五月婷婷丁香 | 欧美激情一区二区 | 99热在这里只有精品 | 久久99视频这里只有精品 | 国产欧美一区二区三区免费 | 久久性av| 精品一区二区久久久久久久网精 | 国产精品区二区三区日本 | 91精品国产综合久久精品图片 | 中文字幕一区二区三区四区五区 | 91免费高清 | 日操操夜操操 | 国产美女视频黄a视频免费 国产精品福利视频 | 成人区精品一区二区婷婷 | 国产精品久久久久久久久久久久久 | 久久免费大片 | 精品www| 91精品国产91久久久久久最新 | 国产资源一区二区三区 | 久久国产精品视频免费看 | aa级毛片毛片免费观看久 | 一区二区三区影院 | 国产精品久久久久久久久久久免费看 | 毛片一级片 | 亚洲欧美中文日韩在线v日本 | 午夜视频网站 | 久久51 | 成人一区二区三区在线观看 | www.黄色片视频 | 国产精品美女在线观看 | 国产精品国产成人国产三级 | 99精品99 |