成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

主流Web模板安全漏洞導(dǎo)致沙箱為惡意人士所破

安全 應(yīng)用安全
逃脫:與Andy Dufresne不同,我們可不想讓真正的惡意人士脫離控制。安全研究人員警告稱,一項(xiàng)新型高危網(wǎng)絡(luò)安全漏洞已經(jīng)出現(xiàn),其擁有引發(fā)各類隱患的恐怖能力。Web應(yīng)用程序目前廣泛使用模板引擎,旨在通過網(wǎng)頁及電子郵件提供動(dòng)態(tài)...

逃脫:與Andy Dufresne不同,我們可不想讓真正的惡意人士脫離控制。

安全研究人員警告稱,一項(xiàng)新型高危網(wǎng)絡(luò)安全漏洞已經(jīng)出現(xiàn),其擁有引發(fā)各類隱患的恐怖能力。

Web應(yīng)用程序目前廣泛使用模板引擎,旨在通過網(wǎng)頁及電子郵件提供動(dòng)態(tài)數(shù)據(jù)。這項(xiàng)技術(shù)同時(shí)采用一套服務(wù)器端沙箱環(huán)境。然而由于大部分普遍實(shí)踐允許非受信用戶對模板進(jìn)行編輯,因此帶來了一系列非常嚴(yán)重的安全風(fēng)險(xiǎn),而模板系統(tǒng)的說明文檔當(dāng)中并不一定對此作出了強(qiáng)調(diào),Web安全企業(yè)PortSwigger公司警告稱。

允許非受信用戶向模板中輸入信息這一安全漏洞有可能被惡意人士用于面向服務(wù)器的惡意代碼注入活動(dòng)。

這類安全漏洞——PortSwigger公司的安全研究人員們將其稱為“服務(wù)器端模板注入”——與廣為人知的Web安全漏洞跨站點(diǎn)腳本(簡稱XSS)注入有所不同,但后果卻更為嚴(yán)重。PortSwigger公司在另一篇白皮書當(dāng)中解釋稱:

與XSS不同,模板注入攻擊能夠被用于直接攻擊Web服務(wù)器內(nèi)部,且通常包含有遠(yuǎn)程代碼執(zhí)行(簡稱RCE),能夠?qū)⒚恳豢畲嬖诼┒吹膽?yīng)用轉(zhuǎn)化為潛在惡意活動(dòng)支點(diǎn)。

模板注入攻擊的形成原因包括開發(fā)人員失誤以及為了提供豐富功能而造成的模板內(nèi)部暴露,后一種情況經(jīng)常會(huì)出現(xiàn)在維基詞條、博客、市場營銷應(yīng)用以及內(nèi)容管理系統(tǒng)當(dāng)中。

故意模板注入屬于一類常見用例,大部分模板引擎都提供“沙箱”機(jī)制作為解決方案。

“這項(xiàng)漏洞具備通用屬性,其可能會(huì)影響到任何一款以非安全方式使用模板引擎的Web應(yīng)用程序,”PortSwigger Web Security公司創(chuàng)始人兼老總Dafydd Stuttard在采訪中指出。“我們已經(jīng)在涉及多款常用應(yīng)用的真實(shí)場景當(dāng)中發(fā)現(xiàn)了大量由此引發(fā)的零日實(shí)例。這項(xiàng)安全漏洞的惡意利用頻率目前尚不明確,但我們確實(shí)多次在無意中發(fā)現(xiàn)此類案例。在進(jìn)行現(xiàn)場演示時(shí),我們亦能輕松找到正在發(fā)生的漏洞利用行為。”

PortSwigger公司研究員James Kettle負(fù)責(zé)在拉斯維加斯召開的黑帽安全大會(huì)上披露該項(xiàng)安全漏洞以及應(yīng)對策略的各項(xiàng)細(xì)節(jié)。

本次演講將涵蓋如何發(fā)現(xiàn)該漏洞及如何對其加以利用,具體包括如何在兩款得到廣泛使用的應(yīng)用程序當(dāng)中利用該零日漏洞,從而獲取完整的遠(yuǎn)程代碼執(zhí)行能力。(這里提到的兩款應(yīng)用分別為Alfresco與XWiki Enterprise,為了不觸犯法律條文,它們將以本地方式部署在演示當(dāng)中。)

PortSwigger公司還將發(fā)布一份白皮書,其中詳盡闡述本次演講中所提到的安全漏洞的全部具體細(xì)節(jié)。這份文獻(xiàn)的內(nèi)容包括在五款最具人氣的模板引擎當(dāng)中進(jìn)行安全漏洞概念驗(yàn)證,從用于以安全方式處理用戶提交模板的沙箱環(huán)境中脫離等。根據(jù)這份文獻(xiàn)的觀點(diǎn)(+本站微信networkworldweixin),包括FreeMarker、Velocity 6、Smarty、Twig(經(jīng)常用于同沙箱環(huán)境配合)以及Jade在內(nèi)的各類模板化語言也都將遭到破解。

作為這份文獻(xiàn)的研究結(jié)論,PortSwigger公司解釋了為何此類安全漏洞長久以來一直沒能得到重視。

“只有那些關(guān)注此類惡意活動(dòng)的人才能識(shí)別出模板注入攻擊,而且在我們投入大量資源評估模板引擎安全水平之前,其嚴(yán)重性往往會(huì)被忽略,”Kettle寫道。“這也解釋了為什么模板注入攻擊直到最近才剛剛得到重視,而且我們尚不能確定其實(shí)際利用頻率。”

用于預(yù)防模板注入攻擊的技術(shù)方案目前還不夠成熟,PortSwigger方面表示。該公司計(jì)劃對自己的漏洞追蹤Burp Suite Web應(yīng)用安全工具作出強(qiáng)化,使其能夠檢測到這類威脅。不過,PortSwigger公司的主要工作仍然是以研究為手段突出這類遭到忽視的Web安全漏洞類別,而非直接拿出用于解決問題的技術(shù)方案。

“通過記錄這一問題并通過Burp Suite發(fā)布自動(dòng)檢測方案,我們希望能夠幫助大家提高相關(guān)安全意識(shí)并顯著降低這項(xiàng)安全漏洞的發(fā)作機(jī)率,”PortSwigger公司解釋道。

責(zé)任編輯:藍(lán)雨淚 來源: ZDNet
相關(guān)推薦

2009-10-23 09:14:00

2010-08-30 13:07:31

2018-01-26 10:49:19

2010-03-16 09:27:31

2010-08-30 09:50:34

2011-09-28 09:31:18

2014-02-11 09:15:33

2010-07-26 15:37:12

telnet安全漏洞

2019-03-26 15:57:17

智匯華云安全漏洞

2012-10-19 13:37:08

2009-01-08 19:06:00

服務(wù)器安全Web服務(wù)器

2014-06-03 09:23:41

2014-06-03 11:36:18

2017-12-14 15:40:46

2025-05-29 08:42:28

2009-11-15 13:22:55

2017-06-08 12:25:52

2009-02-17 14:07:21

2020-10-09 09:52:00

漏洞分析

2009-03-07 09:59:16

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲成人一区二区 | 亚洲欧美国产精品久久 | 国产在线精品一区 | 中文字幕在线观看www | 午夜精品一区二区三区在线视 | 成人精品视频在线 | 欧美日韩综合精品 | 91九色视频在线 | 亚洲一区二区三区四区五区中文 | 在线亚洲欧美 | 一区二区三区四区在线播放 | www.中文字幕 | 亚洲视频区 | 免费国产一区 | 91麻豆产精品久久久久久夏晴子 | 精产国产伦理一二三区 | 欧美一区2区三区4区公司 | 成人国产精品免费观看视频 | 精品视频在线免费观看 | 国产精品久久久久久久久久久新郎 | 欧美日韩国产在线观看 | 一级一片在线观看 | 亚洲欧美日韩精品久久亚洲区 | 欧美日韩电影在线 | 九色porny自拍视频 | 午夜免费观看 | 人人干天天干 | 免费一区| 国产成人精品在线播放 | 一区二区三区四区电影视频在线观看 | 欧美精品成人一区二区三区四区 | 一区精品国产欧美在线 | 精品96久久久久久中文字幕无 | 妞干网视频 | 国产精品欧美一区二区三区不卡 | 国产在线看片 | 成人免费网站在线 | 免费在线观看一区二区三区 | 国产精品久久久久久久午夜片 | 久久大香 | 天堂一区二区三区 |